VMSA-2026-0006 neden acil?
Broadcom, 29 Temmuz 2026’da VMSA-2026-0006 ile VMware ESX, vCenter, Workstation ve Fusion’daki beş açığı duyurdu. Danışma belgesi Ağustos’ta .2 sürümüne güncellendi (8.0 U2 express yamaları ve 7.0 extended support rehberi). Genel önem derecesi Critical; CVSSv3 aralığı 2.7–9.8. Beş açık için de resmi workaround yok; yama acil değişiklik olarak sınıflandırıldı.
Etkilenen ürünler arasında vSphere ESXi, vCenter Server, VMware Cloud Foundation, vSphere Foundation, Telco Cloud ve masaüstü hipervizörler (Workstation / Fusion) yer alır. Private Cloud veya kendi ESXi kümenizi KuzeyDC colocation / dedicated ortamında çalıştırıyorsanız bu danışma belgesi doğrudan sizin yama takviminize girer.
Kritik üç açık
- CVE-2026-59309 (CVSS 9.8): VMware Directory Service’te kimlik doğrulama atlama. Ağ erişimi olan kimliği doğrulanmamış bir saldırgan vCenter oturumunu aşabilir.
- CVE-2026-59310 (CVSS 9.8): vCenter syslog sunucusunda dizin gezintisi; aynı erişim modelinde rastgele kod çalıştırma riski.
- CVE-2026-47876 (CVSS 9.3): ESXi VMXNET3 sanal ağ adaptöründe sınır dışı yazma. Misafir VM içinde yönetici hakları olan bir saldırgan hipervizörde kod çalıştırabilir (guest-to-host / VM escape).
İki ek açık: CVE-2026-41703 (Important, CVSS 7.6) ESX / Workstation / Fusion’da sınır dışı okuma; CVE-2026-41709 (Low) ESX’te yetersiz günlükleme — yönetici işlemlerinin kayda geçmemesi.
Ne yapmalısınız?
- Broadcom portalından VMSA-2026-0006.2 yama matrisini okuyun; vCenter için örnek hedefler 9.1.0.0300, 9.0.2.0100 veya 8.0 U3k / U2f express.
- ESXi host’ları (ör. 8.0 U3k, 9.1.0.0200 satırı) vCenter’dan önce veya birlikte planlayın; VMXNET3 kaçışı hipervizör yamasına bağlıdır.
- vCenter’ı yönetim ağına kısıtlayın: internete açık 443/5480/9443 yüzeyini kapatın, jump host / VPN kullanın.
- Yama sonrası vCenter ve ESXi sürümlerini, VMXNET3 kullanan VM’leri ve syslog servisini envanterleyin.
KuzeyDC’de VMware tabanlı private cloud veya colocation müşterileri için hipervizör yaması müşteri sorumluluğundadır; fiziksel erişim ve remote hands taleplerinde NOC yardımcı olur. Dedicated Linux konukları için ayrı kernel yamalarını da aynı bakım penceresinde planlayın. Resmi kaynak: Broadcom VMSA-2026-0006.