Broadcom publicó el 29 de julio el boletín VMSA-2026-0006, y para cualquiera que administre virtualización con vCenter en su homelab o en producción, este es de los avisos que no se dejan para la ventana de mantenimiento del mes que viene.
↻ Actualización
Dos CVEs con CVSSv3.1 de 9.8 sobre un total de 10, explotables sin ninguna autenticación previa, en el componente que centraliza la gestión de todo un clúster de virtualización — si tienes vCenter expuesto, aunque sea solo dentro de tu red interna, parchea antes de seguir leyendo el resto de esta review.
Qué son exactamente las dos vulnerabilidades
CVE-2026-59309 es un bypass de autenticación en VMware Directory Service (vmdir), el componente que gestiona identidad y permisos dentro de vCenter. Un atacante que llegue a explotarlo entra sin necesitar ninguna credencial válida — el punto de partida ideal para moverse lateralmente dentro de cualquier clúster.
CVE-2026-59310 es un directory traversal en el servidor Syslog de vCenter que permite ejecución de código arbitrario. Combinados, forman una cadena que en el peor caso da control total del appliance de gestión sin que el atacante necesite saber nada de tu entorno de antemano — ni usuario, ni contraseña, ni ninguna otra vulnerabilidad previa.
La buena noticia, con matices
A diferencia del zero-day de SonicWall SMA1000 que cubrimos hace unas semanas, Broadcom no ha confirmado explotación activa en el momento de publicar el aviso — esto todavía es una carrera contra el reloj de "antes de que alguien haga ingeniería inversa del parche", no un incendio ya declarado. Eso te da margen, pero no mucho: en vulnerabilidades de este calibre sobre software tan desplegado, el tiempo entre aviso y primer exploit público suele contarse en días, no semanas.
Parcheo, sin atajos
No hay workaround documentado — la única mitigación real es actualizar. Las versiones corregidas son vCenter Server 8.0 U3k, y VMware Cloud Foundation / vSphere Foundation 9.1.0.0300 y 9.0.2.0100. Si administras un homelab con ESXi + vCenter para practicar o para servicios domésticos serios, este es justo el tipo de aviso que se pasa por alto porque "total, es mi red interna" — y es exactamente el razonamiento que ha dado pie a la mayoría de incidentes graves de los últimos años. Un vCenter comprometido no se queda en vCenter: es la llave de todas las VMs que gestiona.



