CRITICAL🇬🇧 English

CVE-2026-59309

VMware vCenter – pominięcie uwierzytelnienia w VMware Directory Service

CVSS 9.8v3.1pub. 2026-07-30

VMware vCenter zawiera krytyczną podatność umożliwiającą pominięcie uwierzytelnienia (authentication bypass) w komponencie VMware Directory Service. Atakujący z dostępem sieciowym do vCenter może wykorzystać tę lukę bez znajomości jakichkolwiek danych uwierzytelniających, uzyskując nieautoryzowany dostęp do systemu.

Pokaż oryginał (EN)

VMware vCenter contains an authentication bypass vulnerability in the VMware Directory Service. A malicious actor with network access to vCenter may exploit this issue to bypass authentication and gain unauthorized access to the system.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jest jako CWE-303, co oznacza nieprawidłową implementację mechanizmu uwierzytelnienia — błąd w logice weryfikacji tożsamości po stronie VMware Directory Service. Atakujący z dostępem sieciowym do interfejsu vCenter może wysłać specjalnie spreparowane żądanie, które skutecznie omija procedurę uwierzytelnienia. Nie są wymagane żadne uprawnienia ani interakcja po stronie użytkownika, co przy sieciowym wektorze ataku (AV:N) i niskiej złożoności (AC:L) czyni exploit wyjątkowo łatwym do przeprowadzenia.

Skutki

Pomyślne wykorzystanie podatności pozwala atakującemu na uzyskanie nieautoryzowanego dostępu do vCenter, co w praktyce oznacza pełną kompromitację środowiska wirtualizacyjnego — potencjalnie obejmującą poufność, integralność i dostępność wszystkich zarządzanych zasobów (ocena CVSS: C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do interfejsu vCenter wyłącznie do zaufanych hostów i sieci administracyjnych za pomocą firewall.

Kogo dotyczy

VMware vCenter — dokładne wersje wskazane w referencjach producenta (Broadcom Security Advisory #38017)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje