تحديثات أمنية طارئة من Broadcom لمعالجة 5 ثغرات في VMware

معالجة خمس ثغرات في VMware تتيح تجاوز المصادقة وتنفيذ الأوامر.

تحديثات أمنية طارئة من Broadcom لمعالجة 5 ثغرات في VMware

أصدرت شركة Broadcom يوم الأربعاء 29 يوليو 2026 تحديثات أمنية طارئة لمعالجة خمس ثغرات في منصات VMware، من بينها ثلاث ثغرات مصنفة بالغة الخطورة تؤثر على أنظمة ESXi، وvCenter، وWorkstation، وFusion. 

تأتي هذه التحديثات ضمن النشرة الأمنية VMSA-2026-0006، ورغم عدم تسجيل الشركة لأي مؤشرات على استغلال نشط حتى الآن، إلا أنها شددت على ضرورة التطبيق الفوري للإصلاحات نظراً لسهولة الوصول إلى أنظمة الإدارة عبر الشبكة.

تركزت الثغرات الحرجة الثلاث في أنظمة حيوية؛ حيث تؤثر الثغرة الأولى (CVE-2026-59309 بتقييم CVSS عند 9.8) على نظام vCenter وتسمح بتجاوز المصادقة شريطة توفر وصول شبكي إلى النظام. أما الثغرة الثانية (CVE-2026-59310 بتقييم CVSS عند 9.8) فتؤثر كذلك على vCenter وتتيح تنفيذ أوامر عشوائية بشرط الوصول الشبكي. وتستهدف الثغرة الثالثة (CVE-2026-47876 بتقييم CVSS عند 9.3) نظام ESXi تحديداً عبر المحول VMXNET3، مسببة خروج من الآلة الافتراضية (VM Escape) وتنفيذ أوامر على المضيف. ويتطلب استغلالها امتلاك المهاجم لصلاحيات مدير محلي داخل آلة افتراضية ضيف تستخدم هذا المحول.

وأوضح المحللون الأمنيون أن الثغرتين في vCenter تشكلان معاً مسار هجوم مدمج يسمح بتنفيذ أوامر دون مصادقة مسبقة. تمنح ثغرة تجاوز المصادقة المهاجم القدرة على تخطي شاشة الدخول، بينما تتيح ثغرة اجتياز المسار تشغيل تعليمات برمجية عشوائية. وبمجرد حصول المخترق على وصول شبكي لخدمة vCenter، يمكنه دمج الثغرتين للسيطرة التامة على منصة الإدارة دون الحاجة لأي كلمة مرور.

 وتكتسب هذه المسألة أهمية كون vCenter يمثل عقدة التحكم المركزية لإدارة بيئة الأجهزة الافتراضية بأكملها، وغالباً ما يوضع في شبكات إدارية واسعة الوصول داخل المؤسسات. وقد عززت حوادث سابقة، مثل ثغرة منتج Avi load balancer، مخاوف الخبراء حيال اعتبار أنظمة الإدارة الحلقة الأضعف في البنية التحتية.

على جانب آخر، تمثل الثغرة CVE-2026-47876 خطراً على البيئات المشتركة ومتعددة المستأجرين. يمكن للمهاجم الذي يمتلك صلاحيات إدارية محلية داخل آلة افتراضية ضيف تستخدم محول VMXNET3 استغلال خطأ الكتابة خارج الحدود لتنفيذ أوامر على نظام التشغيل المضيف ESXi. هذا الاختراق يسمح بكسر حدود العزل والانتقال للسيطرة على كافة الأجهزة الافتراضية الأخرى المتواجدة على نفس الخادم، ونظراً لكون VMXNET3 هو المحول الافتراضي الشائع، فإن نطاق التأثير المحتمل يعد واسعاً للغاية.

إلى جانب هذه الثغرات الحرجة، عالجت Broadcom ثغرتين إضافيتين: الأولى عالية الخطورة (CVE-2026-41703 بتقييم CVSS عند 7.6) تسمح بتسريب معلومات أو تنفيذ هجوم حجب خدمة على المضيف عبر استغلال صلاحيات نشر الأجهزة الافتراضية. والثانية منخفضة الخطورة (CVE-2026-41709 بتقييم CVSS عند 2.7) تتعلق بنقص في تسجيل بعض العمليات الإدارية.

لم توفر Broadcom أي حلول بديلة لتخفيف المخاطر، وأدرجت التحديثات تحت تصنيف التغيير الطارئ الذي يستوجب التطبيق المباشر. تشمل الإصدارات المصححة نظام vCenter 8.0 U3k، بالإضافة إلى حزم تصحيح خاصة بأنظمة Cloud Foundation، وvSphere Foundation، وESXi. 

يوصي خبراء الأمن بإعطاء الأولوية القصوى لترقية أنظمة vCenter قبل معالجة المضيفين ESXi، نظراً لأن نقطة الدخول المفتوحة دون مصادقة تمثل الهدف الأسهل للمهاجمين. ورغم غياب أدلة على استغلال علني، يحذر الباحثون من قصر الفجوة الزمنية المعتادة بين إطلاق التحديثات وبدء استهداف مجموعات برامج الفدية للبنى التحتية غير المحدثة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى