VMware waarschuwt klanten voor twee kritieke lekken in vCenter. Aanvallers krijgen via deze kwetsbaarheden ongemerkt toegang tot vCenter-servers. De waarschuwing kwam op woensdag 29 juli 2026 naar buiten. Het bedrijf bracht meteen updates uit die de problemen verhelpen. Beheerders installeren die patches het beste zo snel mogelijk. Een kwetsbare server staat namelijk wagenwijd open voor buitenstaanders. vCenter beheert virtuele machines en gevirtualiseerde servers binnen een organisatie. Vanuit één console regelen beheerders daar hun complete serverpark. Juist die centrale rol maakt het platform aantrekkelijk voor aanvallers. Kwaadwillenden kozen deze software in het verleden al vaker als doelwit.
Het eerste lek draagt de code CVE-2026-59309. Een ongeauthenticeerde aanvaller omzeilt daarmee de authenticatie van de server. Hij komt dus binnen zonder geldige gebruikersnaam of wachtwoord. Het tweede lek heet CVE-2026-59310 en betreft path traversal. Ook hier hoeft de aanvaller niet eerst in te loggen. Hij voert vervolgens eigen code uit op de vCenter-server. Beide kwetsbaarheden krijgen een CVSS-impactscore van 9.8. Die schaal loopt van 1 tot en met 10. Een hogere score komt in de praktijk zelden voor. Beide problemen raken de kern van de toegangsbeveiliging. VMware publiceerde voor de lekken een eigen beveiligingsadvies.
VMware dichtte daarnaast een derde kritiek lek, dit keer in ESX. ESX is de hypervisor waarop virtuele machines draaien. De kwetsbaarheid CVE-2026-41703 maakt een virtual machine escape mogelijk. Het probleem zit in de virtuele netwerkadapter VMXNET3. Die adapter zit standaard in veel virtuele machines. Daar treedt een zogeheten out-of-bounds write op. Een aanvaller met beheerdersrechten op zo’n machine misbruikt dit lek. Hij ontsnapt uit de machine en voert code uit op de host. Daarmee doorbreekt hij de scheiding tussen gast en onderliggend systeem. Die scheiding vormt het fundament van virtualisatie. Alle andere machines op dezelfde host lopen dan gevaar. VMware beoordeelde dit lek met een impactscore van 9.3.
De urgentie blijkt uit cijfers van het Amerikaanse cyberagentschap CISA. Op de CISA-lijst met actief aangevallen kwetsbaarheden staan 26 unieke VMware-lekken. Elf daarvan zitten in vCenter. Aanvallers vinden de weg naar deze beheersoftware dus opvallend goed. De lijst bewijst ook dat zij oude lekken jarenlang blijven gebruiken. Veel organisaties draaien hun hele infrastructuur op producten van VMware. Eén gekaapte vCenter-server levert controle over honderden virtuele machines op. Beheerders controleren daarom nu welke versies zij precies gebruiken. Een goede inventarisatie helpt hen bij die keuze. Daarna rollen zij de beschikbare updates uit. Wie niet direct kan patchen, beperkt de netwerktoegang tot de beheerinterface. Een vCenter-server hoort sowieso nooit rechtstreeks aan het internet te hangen.