{"id":1832,"date":"2026-07-29T21:30:49","date_gmt":"2026-07-29T21:30:49","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/tres-fallas-criticas-de-vmware-permiten-eludir-la-autenticacion-la-ejecucion-de-codigo-y-el-escape-de-vm-cyberdefensa-mx\/"},"modified":"2026-07-29T21:30:49","modified_gmt":"2026-07-29T21:30:49","slug":"tres-fallas-criticas-de-vmware-permiten-eludir-la-autenticacion-la-ejecucion-de-codigo-y-el-escape-de-vm-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/29\/tres-fallas-criticas-de-vmware-permiten-eludir-la-autenticacion-la-ejecucion-de-codigo-y-el-escape-de-vm-cyberdefensa-mx\/","title":{"rendered":"Tres fallas cr\u00edticas de VMware permiten eludir la autenticaci\u00f3n, la ejecuci\u00f3n de c\u00f3digo y el escape de VM \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Broadcom tiene <a href=\"https:\/\/support.broadcom.com\/web\/ecx\/support-content-notification\/-\/external\/content\/SecurityAdvisories\/0\/38017\" target=\"_blank\">liberado<\/a> actualizaciones de seguridad para abordar m\u00faltiples fallas de seguridad que afectan a VMware ESX, vCenter, Workstation y Fusion, tres de las cuales han sido designadas como cr\u00edticas en cuanto a su gravedad.<\/p>\n<p>El primero de los tres defectos calificados como cr\u00edticos es <strong>CVE-2026-59309<\/strong> (Puntuaci\u00f3n CVSS: 9,8), que se ha descrito como una omisi\u00f3n de autenticaci\u00f3n en VMware vCenter.<\/p>\n<p>\u00abUn actor malicioso con acceso a la red de vCenter puede aprovechar este problema para eludir la autenticaci\u00f3n y obtener acceso no autorizado al sistema\u00bb, dijo Broadcom.<\/p>\n<p>El segundo defecto cr\u00edtico es una vulnerabilidad de cruce de directorios en vCenter (<strong>CVE-2026-59310<\/strong>puntuaci\u00f3n CVSS: 9,8) que un actor malintencionado con acceso a la red puede aprovechar para ejecutar c\u00f3digo arbitrario. Ambas vulnerabilidades se han solucionado en las siguientes versiones:<\/p>\n<ul>\n<li>VMware Cloud Foundation, VMware vSphere Foundation versiones 9.1.xx (corregido en 9.1.0.0300)<\/li>\n<li>VMware Cloud Foundation, VMware vSphere Foundation versiones 9.0.xx (corregido en 9.0.2.0100)<\/li>\n<li>VMware vCenter versi\u00f3n 8.0 (Corregido en 8.0 U3k)<\/li>\n<li>VMware Cloud Foundation versiones 5.x (parche as\u00edncrono a 8.0 U3k)<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh3-o9La7DYm6jz5qcavVBLvRXUoQLqwrMmrvB529PbUxdg7TJZS3BMjVi4D7vd6V9vlSf_OX48mmXQWPgah_SPITaGgg4AP9YxB2AH-63YeWU39N3DXadwc_2zjIpTwCt0iyTdPZIM-KzKhDf_JDPWDGu3IbYfi1ilQE8Ly29HiKYagSIur-il4k7MMNv8\/s728-e100\/sygnia-d-3.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Broadcom tambi\u00e9n corrigi\u00f3 otras tres fallas:<\/p>\n<ul>\n<li><strong>CVE-2026-47876<\/strong> (Puntuaci\u00f3n CVSS: 9,3): una vulnerabilidad de escritura fuera de l\u00edmites en el adaptador de red virtual VMXNET3 de VMware ESX que un actor malintencionado con privilegios administrativos locales en una m\u00e1quina virtual puede aprovechar para ejecutar c\u00f3digo en el host. (Corregido en las versiones ESXi-9.1.0.0200-25557999 y ESXi-9.0.2.0100-25595025 de VMware Cloud Foundation y VMware vSphere Foundation, y VMware ESX ESXi80U3k-25595708)<\/li>\n<li><strong>CVE-2026-41703<\/strong> (Puntuaci\u00f3n CVSS: 7,6): una vulnerabilidad de lectura fuera de l\u00edmites en VMware ESX que un actor malintencionado con privilegios de implementaci\u00f3n de VM podr\u00eda desencadenar, lo que podr\u00eda provocar la divulgaci\u00f3n de informaci\u00f3n o una condici\u00f3n de denegaci\u00f3n de servicio (DoS). En VMware Workstation y Fusion, el impacto se limita a la divulgaci\u00f3n de informaci\u00f3n. (Corregido en las versiones de VMware Cloud Foundation y VMware vSphere Foundation ESXi-9.1.0.0-25370933 y ESXi-9.0.2.0100-25595025, VMware ESX ESXi80U3i-25205845, VMware Workstation 26H1, VMware Fusion 26H1 y VMware Cloud Foundation 5.2.3)<\/li>\n<li><strong>CVE-2026-41709<\/strong> (Puntuaci\u00f3n CVSS: 2,7): una vulnerabilidad de registro insuficiente en VMware ESX que un administrador malintencionado puede aprovechar para realizar determinadas operaciones sin que se registren. (Corregido en las versiones ESXi-9.1.0.0-25370933 y ESXi-9.0.2.0100-25595025 de VMware Cloud Foundation y VMware vSphere Foundation, y VMware ESX ESXi80U3j-25429389)<\/li>\n<\/ul>\n<p>Broadcom se\u00f1al\u00f3 que no ha encontrado evidencia que sugiera que alguno de estos problemas haya sido explotado en la naturaleza. El gigante tecnol\u00f3gico tambi\u00e9n caracteriz\u00f3 a CVE-2026-47876 como un escape de m\u00e1quina virtual.<\/p>\n<p>\u00abUn atacante que ya posee privilegios administrativos locales dentro de una m\u00e1quina virtual que utiliza el adaptador de red virtual VMXNET3 puede ejecutar c\u00f3digo en el host ESX\u00bb, indica. <a href=\"https:\/\/github.com\/vmware\/vcf-security-and-compliance-guidelines\/tree\/main\/security-advisories\/vmsa-2026-0006\" target=\"_blank\">dicho<\/a>.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Broadcom tiene liberado actualizaciones de seguridad para abordar m\u00faltiples fallas de seguridad que afectan a VMware ESX, vCenter, Workstation y Fusion, tres de las cuales han sido designadas como cr\u00edticas en cuanto a su gravedad. El primero de los tres defectos calificados como cr\u00edticos es CVE-2026-59309 (Puntuaci\u00f3n CVSS: 9,8), que se ha descrito como una [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1833,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[370,376,1011,24,766,1626,2001,103,765,1389,409],"class_list":["post-1832","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-autenticacion","tag-codigo","tag-criticas","tag-cyberdefensa-mx","tag-ejecucion","tag-eludir","tag-escape","tag-fallas","tag-permiten","tag-tres","tag-vmware"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1832","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1832"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1832\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1833"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1832"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1832"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1832"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}