CVE-2026-47876: Критична уразливість втечі з віртуальної машини у VMware ESXi, що дозволяє виконання коду на хості

CVE-2026-47876: Критична уразливість втечі з віртуальної машини у VMware ESXi, що дозволяє виконання коду на хості

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Add to my AI research

Broadcom випустила термінові оновлення безпеки для критичної вразливості VMware ESXi, яка може дозволити зловмиснику вийти з віртуальної машини та виконати код на базовому гіпервізорі. Відстежується як CVE-2026-47876 та має рейтинг 9,3 за шкалою CVSS, проблема знаходиться в мережевому адаптері VMXNET3.

Успішна експлуатація вимагає, щоб зловмисник вже мав локальні адміністративні привілеї всередині гостьової віртуальної машини, налаштованої з VMXNET3. З цієї позиції зловмисник може ініціювати запис за межами буфера та перетнути межу ізоляції між гостем і хостом ESX.

Ця вразливість VM Escape є особливо серйозною у середовищах багатоквартирного, хмарного та корпоративного віртуалізації. Компрометація гіпервізора може викрити інші віртуальні машини, управлінські дані, робочі навантаження додатків та інфраструктурні секрети, розташовані на тому ж хості.

Broadcom не знайшла доказів експлуатації у дикій природі. Проте наразі немає доступних обхідних шляхів, і компанія класифікує оновлення як термінову зміну, що вимагає негайної дії.

Аналіз CVE-2026-47876

Вразливість є записом за межами буфера в реалізації віртуального мережевого адаптера VMXNET3 на стороні ESX під час комунікації з гостьовою машиною. VMXNET3 — це високопродуктивний мережевий адаптер, що зазвичай використовується в середовищах VMware для забезпечення кращої пропускної здатності та нижчих накладних витрат ніж у емуляції.

Зловмисник спочатку повинен отримати локальні привілеї адміністратора чи рівня root у віртуальній машині за допомогою VMXNET3. Потім зловмисний актор може взаємодіяти з віртуальним адаптером таким чином, що викликає запис даних за межами призначеного обмеження пам’яті в компоненті на стороні хоста.

Корупція пам’яті у процесі гіпервізора може дозволити зловмиснику виконати довільний код на хості ESX. Це порушує одне з основних гарантій безпеки віртуалізації: код, що працює всередині гостя, повинен залишатися ізольованим від гіпервізора та інших навантажень.

CVE-2026-47876 впливає на наступні підтримувані гілки продуктів VMware, коли вони працюють на збірках раніше виправлених версій:

  • VMware Cloud Foundation і VMware vSphere Foundation ESX 9.1.x
  • VMware Cloud Foundation і VMware vSphere Foundation ESX 9.0.x
  • VMware ESXi 8.0
  • VMware Cloud Foundation 5.x
  • VMware Telco Cloud Platform 5.0.x і 5.1.x

Віртуальні машини, налаштовані з іншими віртуальними мережевими адаптерами, не вразливі до цього конкретного шляху атаки. Однак Broadcom не рекомендує перехід на адаптери, такі як e1000, як довгостроковий захід безпеки, оскільки емуляційні адаптери мають свою історію вразливостей та не мають переваг продуктивності паравіртуалізованих драйверів.

Найважливіші деталі CVE-2026-47876 стосуються вимоги на привілеї та перетину межі безпеки. Недолік безпосередньо не можна експлуатувати необлікованим інтернет-зловмисником. Він стає цінним після того, як противник вже скомпрометував гостьову машину і отримав контроль адміністратора усередині неї.

Це робить помилку добре підходящою для багатостадійних вторгнень. Зловмисник спочатку міг би скомпрометувати вразливий додаток, вкрасти привілейовані облікові дані або використовувати інший гостьовий недолік, перш ніж використовувати слабкість ESXi для виходу з віртуальної машини і націлюватися на хост.

Проблема була приватно повідомлена Нгуєн Хоанг Тхачем з STARLabs SG через конкурс Pwn2Own, що проводиться Zero Day Initiative від Trend Micro. Вказані джерела не вказують на публічно доступну CVE-2026-47876 PoC, і Broadcom не повідомила про активну експлуатацію.

Також немає вендорських опублікованих CVE-2026-47876 IOCs. Оскільки експлуатація відбувається через взаємодію між привілейованим гостем та віртуальним адаптером, захисникам не слід очікувати простого зловмисного хешу файлу, IP-адреси або шаблону веб-запиту, які надійно ідентифікують зловживання.

Пом’якшення CVE-2026-47876

Broadcom стверджує, що немає обхідних рішень, які б повністю виправляли дефект. Організації повинні оновити ESX до виправленої збірки, а не покладатися на зміни конфігурації VM або замінювати VMXNET3 іншими адаптерами.

Відповідні виправлені версії включають:

  • ESX 9.1.x: ESXi-9.1.0.0200-25557999
  • ESX 9.0.x: ESXi-9.0.2.0100-25595025
  • VMware ESXi 8.0: ESXi80U3k-25595708
  • VMware Cloud Foundation 5.x: Apply the corresponding asynchronous patch
  • VMware Telco Cloud Platform 5.0.x і 5.1.x: Слідуйте вказівкам з оновлення гілки постачальника

Broadcom відзначає, що публічно випущені патчі є кумулятивними, тому адміністратори можуть встановити перераховану виправлену збірку або підтримуваний реліз із тим самим виправленням безпеки.

Виявлення CVE-2026-47876 повинно починатися з інвентаризації хостів ESX та їх номерів збірок. Адміністратори можуть переглядати інформацію про збірку на вкладці Summary клієнта vSphere або запитувати хости через PowerCLI:

Get-VMHost | Select-Object Name,Version,Build

Команди безпеки повинні потім ідентифікувати віртуальні машини з використанням VMXNET3 та пріоритетно обробляти хости, що працюють з ненадійними, інтернет-доступними, розробницькими, клієнтськими або багатоквартирними навантаженнями. Використання VMXNET3 саме по собі не вказує на компрометацію, але підтверджує, що вразливий шлях нападу може бути доступний на невиправленому хості.

Щоб виявити зловживання CVE-2026-47876, захисники повинні спостерігати за підозрілою активністю, що передує потенційному виходу, включаючи:

  • Несподіване придбання адміністративних привілеїв усередині гостьової ВМ
  • Нетипова активність на рівні ядра або драйвера, пов’язана з віртуальними мережами
  • Нестабільність процесу VMX або необґрунтовані падіння процесів хоста
  • Несанкціоновані зміни у конфігурації хоста ESX
  • Нові процеси на рівні хоста або підключення після компрометації гостя
  • Доступ з боку гіпервізора до інших віртуальних машин або систем управління
  • Спроби відключити логування або засоби безпеки на хості

Організації мають розглядати будь-яку підтверджену компрометацію адміністратора на невиправленому хості VMXNET3 як потенційний інцидент гіпервізора. Реакція на інцидент повинна включати перегляд хоста ESX, сусідні навантаження, активність vCenter, привілейовані акаунти і інфраструктурні облікові дані, а не тільки розслідування початкового гостя.

Застосування оновлення може вимагати перезапуску хоста ESX. Broadcom рекомендує використовувати vMotion для перенесення навантажень на альтернативні хости та оновлення кластерів шляхом послідовного перезапуску. Віртуальні машини, які не можуть бути перенесені, повинні бути вимкнені під час перезапуску хоста.

Відповідні середовища можуть також використовувати ESX Live Patch для зменшення збоїв. Адміністратори повинні проконсультуватися з примітками до випуску для своєї гілки продукту, щоб підтвердити, чи підтримується Live Patch для вибраної вихідної та цільової збірок.

Оновлення VMware Tools всередині гостя не усуває цю проблему. Хоча VMXNET3 включає драйвер всередині гостя, вразливий код знаходиться на стороні ESX, тому слід оновити сам гіпервізор.

Proof of Value

FAQ

Що таке CVE-2026-47876 і як воно працює?

CVE-2026-47876 — це критична вразливість запису за межами буфера в реалізації віртуального мережевого адаптера VMXNET3 в VMware ESX. Зловмисник із адміністративними привілеями у ВМ із використанням VMXNET3 може спричинити корупцію пам’яті та виконати код на гіпервізорі.

Коли CVE-2026-47876 вперше було виявлено?

Приватна дата відкриття не була публічно оприлюднена. Broadcom дякує Нгуєн Хоангу Тхачу з STARLabs SG, що працював через конкурс Pwn2Own та Zero Day Initiative від Trend Micro, за повідомлення про проблему. Постачальник опублікував консультацію та оновлення безпеки 29 липня 2026 року.

Який вплив CVE-2026-47876 на системи?

Успішна експлуатація може дозволити зловмиснику усередині гостьової ВМ з умисними правами адміністратора покинути віртуалізоване середовище і виконати довільний код на хості ESX. Це може викрити гіпервізор, інші розміщені віртуальні машини, конфіденційні дані інфраструктури та підключені системи управління.

Чи може CVE-2026-47876 все ще впливати на мене у 2026 році?

Так. Середовища VMware залишаються вразливими, якщо вони працюють на збірках раніше виправлених версій та розміщують віртуальні машини, налаштовані з VMXNET3. Непідтримувані гілки від VMware також слід вважати вразливими, якщо постачальник або постачальник розширеної підтримки не підтвердить зворотне.

Як я можу захиститися від CVE-2026-47876?

Негайно встановіть виправлену збірку ESX від Broadcom, переконайтеся, що виправлена версія активна, і пріоритетно обробляйте хости, що працюють з високоризиковими або ненадійними гостьовими навантаженнями. Повного обходу немає, і зміна віртуального мережевого адаптера не рекомендується як заміна для оновлення гіпервізора.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More Articles