CVE-2026-59310CriticalCVSS: 9.8VMware vCenter: Kritische Directory-Traversal-Schwachstelle (CVE-2026-59310)
In VMware vCenter wurde eine kritische Directory-Traversal-Schwachstelle (CVE-2026-59310, CVSS 9.8) im Syslog-Server entdeckt. Ein Angreifer mit Netzwerkzugriff kann über diese Schwachstelle beliebigen Code auf dem System ausführen. Updates zur Behebung sind von Broadcom verfügbar.
METADATEN
- Entdeckt:
- 30.07.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •VMware vCenter 9.1.x.x < 9.1.0.0300
- •VMware vCenter 9.0.x.x < 9.0.2.0100
- •VMware vCenter 8.0 < 8.0 U3k
- •VMware vSphere Foundation 9.0.x.x
- •VMware vSphere Foundation 9.1.x.x
- •VMware Cloud Foundation 9.0.x.x
- •VMware Cloud Foundation 9.1.x.x
- •VMware Cloud Foundation 5.x
- •VMware Telco Cloud Platform 3.0
- •VMware Telco Cloud Platform 4.x
- •VMware Telco Cloud Platform 5.0.x
- •VMware Telco Cloud Platform 5.1.x
- •VMware Telco Cloud Infrastructure 3.0
Zusammenfassung
VMware vCenter enthält eine kritische Directory-Traversal-Schwachstelle im Syslog-Server. Ein Angreifer mit Netzwerkzugriff auf ein betroffenes vCenter kann diese Schwachstelle ausnutzen, um beliebigen Code auf dem System auszuführen. Die Schwachstelle wurde als CVE-2026-59310 veröffentlicht und mit einem CVSS-Score von 9.8 als kritisch (Critical) eingestuft. Broadcom hat hierzu das Security Advisory VMSA-2026-0006 veröffentlicht; Patches sind für alle betroffenen Produktversionen verfügbar.
Technische Details
CVE-2026-59310 betrifft eine Directory-Traversal-Schwachstelle im Syslog-Server von VMware vCenter. Aufgrund unsicherer Pfadbehandlung können manipulierte Pfadangaben die vorgesehenen Verzeichnisgrenzen umgehen. Die Schwachstelle wurde von Phil Brass und Matt South von Atredis Partners gemeldet.
Die CVSSv3-Vektordetails lauten: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (Netzwerkzugriff, niedrige Angriffskomplexität, keine Privilegien und keine Nutzerinteraktion erforderlich; vollständige Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit). Ein erfolgreicher Angriff ermöglicht die Ausführung beliebigen Codes mit den Rechten des vCenter-Dienstes.
Betroffene Systeme
- VMware vCenter 9.1.x.x < 9.1.0.0300
- VMware vCenter 9.0.x.x < 9.0.2.0100
- VMware vCenter 8.0 < 8.0 U3k
- VMware vSphere Foundation 9.0.x.x
- VMware vSphere Foundation 9.1.x.x
- VMware Cloud Foundation 9.0.x.x
- VMware Cloud Foundation 9.1.x.x
- VMware Cloud Foundation 5.x
- VMware Telco Cloud Platform 3.0
- VMware Telco Cloud Platform 4.x
- VMware Telco Cloud Platform 5.0.x
- VMware Telco Cloud Platform 5.1.x
- VMware Telco Cloud Infrastructure 3.0
Empfehlungen und Maßnahmen
- Updates einspielen: Betroffene Systeme unverzüglich auf die behobenen Versionen aktualisieren:
- vCenter 9.1.x.x → 9.1.0.0300
- vCenter 9.0.x.x → 9.0.2.0100
- vCenter 8.0 → 8.0 U3k (bzw. 8.0 U2f)
- VMware Cloud Foundation 5.x → Async-Patch auf 8.0 U3k (KB88287)
- VMware Telco Cloud Platform / Telco Cloud Infrastructure → KB449886
- Sofortmaßnahme: Aufgrund des kritischen Schweregrades und des fehlenden Workarounds sollte die Aktualisierung mit höchster Priorität durchgeführt werden.
- Netzwerkzugriff einschränken: Zugriff auf den Syslog-Dienst und die vCenter-Verwaltungsschnittstelle nur über vertrauenswürdige Netzwerke zulassen und entsprechende Firewall-Regeln prüfen.
- Monitoring: Nach der Aktualisierung Systeme auf Anzeichen von Kompromittierung (ungewöhnliche Prozesse, verdächtige Dateizugriffe auf Syslog-Pfaden) überwachen.
- FAQ prüfen: Das ergänzende Dokument unter https://brcm.tech/vmsa-2026-0006 lesen.
Quellen
- Broadcom Security Advisory VMSA-2026-0006: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
- VMware vCenter 9.1.0.0300 Release Notes: https://techdocs.broadcom.com/bin/gethidpage?ux-context-string=vcenter-9-1-0-3&appid=vcf-9-1&language=en&format=rendered
- VMware vCenter 9.0.2.0100 Release Notes: https://techdocs.broadcom.com/bin/gethidpage?ux-context-string=9-0-2-0-1&appid=vcf-9-0&language=en&format=rendered
- VMware vCenter 8.0 U3k Release Notes: https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/8-0/release-notes/vcenter-server-update-and-patch-release-notes/vsphere-vcenter-server-80u3k-release-notes.html
- VMware Cloud Foundation Async Patching Guide (KB88287): https://knowledge.broadcom.com/external/article?legacyId=88287
- Telco Cloud Platform / Infrastructure (KB449886): https://knowledge.broadcom.com/external/article/449886
- FAQ zum Advisory: https://brcm.tech/vmsa-2026-0006