Múltiples vulnerabilidades en productos de VMware
Fecha de publicación 30/07/2026
Identificador
INCIBE-2026-518
Importancia
5 - Crítica
Recursos Afectados
- VMware ESX;
- VMware vCenter;
- VMware Workstation;
- VMware Fusion;
- VMware Cloud Foundation;
- VMware vSphere Foundation;
- VMware Telco Cloud Platform;
- VMware Telco Cloud Infrastructure.
Descripción
VMware ha publicado 5 vulnerabilidades: 3 de severidad critica, 1 alta y 1 baja. En caso de ser explotadas, podrían permitir a un atacante obtener acceso no autorizado al sistema, ejecutar código arbitrario, ejecutar código en el host, divulgar información, realizar una denegación de servicio o otras operaciones sin que queden registradas.
Solución
Se recomienda actualizar a la versión indicada por el fabricante en su aviso oficial enlazado en las referencias.
Detalle
- CVE-2026-59309: omisión de autenticación en el Servicio de Directorio de VMware. Un atacante malintencionado con acceso a la red de vCenter podría explotar esta vulnerabilidad para eludir la autenticación y obtener acceso no autorizado al sistema.
- CVE-2026-59310: recorrido de directorios (directory traversal) en el servidor Syslog. Un atacante con acceso a la red de vCenter podría explotar esta vulnerabilidad para ejecutar código arbitrario.
- CVE-2026-47876: escritura fuera de límites en el adaptador de red virtual VMXNET3. Un atacante con privilegios de administrador local en una máquina virtual con adaptador de red virtual VMXNET3 podría explotar esta vulnerabilidad para ejecutar código en el host. Los adaptadores virtuales que no son VMXNET3 no se ven afectados por este problema.
- CVE-2026-41703: VMware ESX, Workstation y Fusion contienen una vulnerabilidad de lectura fuera de límites. Un atacante con privilegios de implementación de máquinas virtuales podría provocar una lectura fuera de límites, lo que podría resultar en la divulgación de información o, más probablemente, en una denegación de servicio (DoS) del proceso anfitrión. En Workstation y Fusion, el impacto de esta vulnerabilidad se limita a la divulgación de información.
- CVE-2026-41709: registro insuficiente. Un administrador malintencionado podría explotar esta vulnerabilidad para realizar ciertas operaciones sin que queden registradas.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-59309 | Crítica | No | VMware |
| CVE-2026-59310 | Crítica | No | VMware |
| CVE-2026-47876 | Crítica | No | VMware |
| CVE-2026-41703 | Alta | No | VMware |
| CVE-2026-41709 | Baja | No | VMware |
Listado de referencias



