A Broadcom lançou atualizações de segurança de emergência para uma vulnerabilidade crítica no VMware ESXi que pode permitir que um invasor escape de uma máquina virtual e execute código no host do hipervisor subjacente. Rastreadora como CVE-2026-47876 e classificada como 9.3 na escala CVSS, o problema reside no adaptador de rede VMXNET3.
A exploração bem-sucedida requer que o invasor já tenha privilégios administrativos locais dentro de uma máquina virtual convidada configurada com VMXNET3. A partir dessa posição, o invasor pode acionar uma gravação fora dos limites e cruzar a barreira de isolamento entre a convidada e o host ESX.
Essa Vulnerabilidade de Escape de VM é particularmente séria em ambientes de virtualização multi-inquilino, de nuvem e empresarial. O comprometimento do hipervisor pode expor outras máquinas virtuais, dados de gerenciamento, cargas de trabalho de aplicativos e segredos de infraestrutura localizados no mesmo host.
A Broadcom não encontrou evidências de que a falha tenha sido explorada em campo. No entanto, não há soluções alternativas disponíveis e a empresa classifica as atualizações como uma mudança de emergência que requer ação imediata.
Análise do CVE-2026-47876
A vulnerabilidade é uma gravação fora dos limites na implementação do adaptador de rede virtual VMXNET3 no lado ESX da comunicação com uma máquina convidada. O VMXNET3 é um adaptador de rede de alto desempenho comumente usado em ambientes VMware para proporcionar melhor taxa de transferência e menor sobrecarga do que dispositivos de rede emulados.
Um invasor deve primeiro obter privilégios de administrador local ou nível root dentro de uma máquina virtual usando VMXNET3. O ator malicioso pode então interagir com o adaptador virtual de forma que cause a gravação de dados além do limite de memória pretendido no componente do lado do host.
A corrupção de memória dentro do processo do hipervisor pode permitir que o invasor execute código arbitrário no host ESX. Isso quebra uma das garantias centrais de segurança da virtualização: o código executando dentro de uma convidada deve permanecer isolado do hipervisor e de outras cargas de trabalho.
O CVE-2026-47876 afeta os seguintes ramos de produtos VMware suportados quando estão executando compilações anteriores às versões corrigidas:
- VMware Cloud Foundation e VMware vSphere Foundation ESX 9.1.x
- VMware Cloud Foundation e VMware vSphere Foundation ESX 9.0.x
- VMware ESXi 8.0
- VMware Cloud Foundation 5.x
- VMware Telco Cloud Platform 5.0.x e 5.1.x
Máquinas virtuais configuradas com outros adaptadores de rede virtual não são vulneráveis através desse caminho de ataque específico. No entanto, a Broadcom não recomenda mudar para adaptadores como e1000 como uma medida de segurança a longo prazo, pois adaptadores emulados têm seu próprio histórico de vulnerabilidades e não oferecem os benefícios de desempenho dos drivers paravirtualizados.
Os detalhes mais importantes para o CVE-2026-47876 concernem a exigência de privilégio e a barreira de segurança que é cruzada. A falha não é diretamente explorável por um atacante de internet não autenticado. Ela se torna valiosa após um adversário já ter comprometido uma máquina convidada e obtido controle administrativo dentro dela.
Isso torna o bug bem adequado para invasões em vários estágios. Um invasor poderia inicialmente comprometer um aplicativo vulnerável, roubar credenciais privilegiadas ou explorar outra falha em nível de convidado antes de usar a fraqueza do ESXi para escapar da máquina virtual e visar o host.
O problema foi reportado em privado por Nguyen Hoang Thach do STARLabs SG através da competição Pwn2Own operada pela Iniciativa Zero Day da Trend Micro. As fontes citadas não identificam um PoC CVE-2026-47876 disponível publicamente, e a Broadcom não relatou exploração ativa.
Também não existem IOCs CVE-2026-47876 publicadas pelo fornecedor. Como a exploração ocorre através de interações entre uma convidada privilegiada e o adaptador virtual, os defensores não devem esperar um padrão simples de arquivo malicioso, endereço IP ou solicitação web que identifique confiavelmente abusos.
Mitigação do CVE-2026-47876
A Broadcom afirma que não existem soluções alternativas que enfrentem totalmente a falha. As organizações devem atualizar o ESX para uma versão corrigida em vez de contar com alterações na configuração do VM ou substituir o VMXNET3 por outro adaptador.
As versões corrigidas relevantes incluem:
- ESX 9.1.x: ESXi-9.1.0.0200-25557999
- ESX 9.0.x: ESXi-9.0.2.0100-25595025
- VMware ESXi 8.0: ESXi80U3k-25595708
- VMware Cloud Foundation 5.x: Aplique o patch assíncrono correspondente
- VMware Telco Cloud Platform 5.0.x e 5.1.x: Siga as orientações de atualização específicas do ramo do fornecedor
A Broadcom observa que patches lançados publicamente são cumulativos, então os administradores podem instalar a versão corrigida listada ou uma nova versão suportada contendo a mesma correção de segurança.
A detecção do CVE-2026-47876 deve começar com um inventário dos hosts ESX e seus números de compilação. Os administradores podem visualizar informações de compilação na aba Resumo do Cliente vSphere ou consultar hosts através do PowerCLI:
Get-VMHost | Select-Object Name,Version,Build
As equipes de segurança devem então identificar máquinas virtuais usando VMXNET3 e priorizar hosts que executem cargas de trabalho não confiáveis, voltadas para a internet, desenvolvimento, controladas pelo cliente ou multi-inquilino. O uso do VMXNET3 por si só não indica comprometimento, mas confirma que o caminho de ataque vulnerável pode estar disponível em um host não corrigido.
Para detectar abuso do CVE-2026-47876, os defensores devem monitorar atividades suspeitas que precedam uma possível fuga, incluindo:
- Aquisição inesperada de privilégios administrativos dentro de uma VM convidada
- Atividade incomum em nível de kernel ou driver envolvendo rede virtual
- Instabilidade do processo VMX ou falhas inexplicáveis do processo do host
- Alterações não autorizadas na configuração do host ESX
- Novos processos ou conexões em nível de host após um comprometimento da convidada
- Acesso do hipervisor a outras máquinas virtuais ou sistemas de gerenciamento
- Tentativas de desativar registros ou controles de segurança no host
As organizações devem tratar qualquer comprometimento confirmado em nível de administrador convidado em um host habilitado para VMXNET3 não corrigido como um potencial incidente de hipervisor. A resposta a incidentes deve incluir a revisão do host ESX, cargas de trabalho vizinhas, atividade do vCenter, contas privilegiadas e credenciais de infraestrutura em vez de investigar apenas a convidada original.
Aplicar a atualização pode exigir uma reinicialização do host ESX. A Broadcom recomenda usar vMotion para realocar cargas de trabalho para hosts alternativos e corrigir clusters através de um processo de reinicialização em rotação. Máquinas virtuais que não podem ser migradas devem ser desligadas durante a reinicialização do host.
Ambientes elegíveis também podem usar o ESX Live Patch para reduzir a interrupção. Os administradores devem consultar as notas de lançamento para seu ramo de produto para confirmar se o Live Patch é suportado para as compilações de origem e destino selecionadas.
Atualizar o VMware Tools dentro da convidada não remedia esse problema. Embora o VMXNET3 inclua um driver em-convidado, o código vulnerável está do lado do ESX, portanto, o próprio hipervisor deve ser atualizado.
FAQ
O que é o CVE-2026-47876 e como ele funciona?
O CVE-2026-47876 é uma vulnerabilidade crítica de gravação fora dos limites na implementação do adaptador de rede virtual VMXNET3 no VMware ESX. Um invasor com privilégios administrativos dentro de uma VM usando VMXNET3 pode acionar corrupção de memória e executar código no host do hipervisor.
Quando o CVE-2026-47876 foi descoberto pela primeira vez?
A data de descoberta privada não foi divulgada publicamente. A Broadcom credita Nguyen Hoang Thach do STARLabs SG, trabalhando através da competição Pwn2Own e da Iniciativa Zero Day da Trend Micro, por relatar o problema. O fornecedor publicou o conselho e as atualizações de segurança em 29 de julho de 2026.
Qual é o impacto do CVE-2026-47876 nos sistemas?
A exploração bem-sucedida pode permitir que um administrador malicioso dentro de uma VM convidada escape do ambiente virtualizado e execute código arbitrário no host ESX. Isso pode expor o hipervisor, outras máquinas virtuais hospedadas, dados sensíveis de infraestrutura e sistemas de gerenciamento conectados.
O CVE-2026-47876 ainda pode me afetar em 2026?
Sim. Ambientes VMware continuam expostos se executarem compilações anteriores às versões corrigidas e hospedarem uma máquina virtual configurada com VMXNET3. Ramos VMware não suportados também devem ser presumidos vulneráveis, a menos que o fornecedor ou um provedor de suporte estendido confirme o contrário.
Como posso me proteger do CVE-2026-47876?
Instale imediatamente a versão corrigida do ESX da Broadcom, verifique se a versão corrigida está ativa e priorize hosts executando cargas de trabalho de hóspedes de alto risco ou não confiáveis. Não há solução alternativa completa e mudar o adaptador de rede virtual não é recomendado como substituto para atualizar o hipervisor.