VMware製品にCVSS 9.8の脆弱性、回避策なし 速やかなアップデートを推奨:セキュリティニュースアラート
BroadcomはVMware製品群に存在する5件の脆弱性を修正した。vCenterでは最高深刻度CVSS 9.8の認証回避や任意コード実行の欠陥が確認されている。回避策は用意されておらず、速やかなパッチ適用が求められる。
Broadcomは2026年7月29日(現地時間)、「VMware ESX」「VMware vCenter Server」「VMware Workstation」「VMware Fusion」に存在する5件のセキュリティ脆弱性を修正した。
対象には「VMware Cloud Foundation」「VMware vSphere Foundation」「VMware Telco Cloud Platform」「VMware Telco Cloud Infrastructure」も含まれる。共通脆弱性評価システム(CVSS)v3のスコア範囲は2.7〜9.8。回避策は用意されておらず、Broadcomは該当版への修正パッチ適用を解決策に挙げた。
vCenterにCVSS 9.8、回避策なく修正版を公開
vCenterに影響する最も深刻な2件の欠陥(CVSS 9.8)を中心に、ESXiやWorkstation/Fusionを含む全5件の脆弱性概要とそれぞれの修正版情報をまとめる。
vCenterに関する2件の脆弱性(CVSS 9.8/Critical)
「CVE-2026-59309」はVMware Directory Serviceの認証回避の欠陥。ネットワーク経由でvCenterへ接続可能な攻撃者が認証を迂回し、システムへ不正アクセスする恐れがある。CVSS v3.1のスコア値で9.8で、深刻度は緊急(Critical)と評価されている。「CVE-2026-59310」はSyslogサーバのディレクトリトラバーサルの欠陥で、同じくネットワーク接続が可能な攻撃者による任意コード実行につながる。深刻度はCVE-2026-59309と同じだ。
修正版は、vCenter 9.1系が「9.1.0.0300」、9.0系が「9.0.2.0100」、8.0系が「8.0 U3k」または「8.0 U2f」となる。なお、9.1系においてCVE-2026-59309はバージョン9.1.0.0200で初めて修正されたが、現在は最新の累積更新プログラムである9.1.0.0300の適用が推奨される。
ESXiに関する脆弱性(CVSS 9.3/Critical)
ESXではVMXNET3仮想ネットワークアダプターの境界外書き込みの欠陥「CVE-2026-47876」が見つかった。VMXNET3を備えた仮想マシンでローカル管理者権限を持つ攻撃者は、ホスト上でコードを実行する恐れがある。VMXNET3以外の仮想アダプターは影響を受けない。CVSS v3.1のスコア値で9.3で、深刻度は緊急(Critical)と評価されている。
修正版は、ESX 9.1系が「ESXi-9.1.0.0200-25557999」、9.0系が「ESXi-9.0.2.0100-25595025」、8.0系が「ESXi80U3k-25595708」または「ESXi80U2f-25626445」となる。
ESXi、Workstation、Fusionに関する脆弱性(CVSS 7.6/Important)
「CVE-2026-41703」はESX、Workstation、Fusionの境界外読み取りの欠陥。仮想マシンの配備権限を持つ攻撃者が境界外読み取りを起こし、情報漏えいやホストプロセスのサービス拒否を招く恐れがある。WorkstationとFusionでは影響が情報漏えい概念に限られる。CVSS v3.1のスコア値で7.6と評価されている。
Workstation 25H2とFusion 25H2ではスコア値で2.7とされ、修正版はいずれも「26H1」となる。
ESXiに関するログ記録の欠陥(CVSS 2.7/Low)
「CVE-2026-41709」はESXのログ記録不足の欠陥。悪意ある管理者が特定の操作を記録に残さず実施する恐れがある。CVSS v3.1のスコア値で2.7。
修正版は、ESX 9.1系が「ESXi-9.1.0.0-25370933」、9.0系が「ESXi-9.0.2.0100-25595025」、8.0系が「ESXi80U3j-25429389」となる。なお、Cloud Foundation 5.xや通信事業者用製品には非同期パッチ手順や個別のナレッジベースが示されている。
Broadcomは全5件の脆弱性について代替策を示しておらず、対象環境に応じた修正版の導入をアナウンスした。影響を受けるユーザーは速やかに更新が推奨される。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
情シスの「ぼやき」はノウハウの宝庫 経営層に届く伝え方と、いきいき働くための処方箋
モダンなセキュリティを提案しても「費用対効果が薄い」と返され、経営層との時間も取れない。情シスのぼやきをひもとくと、経営層に届く伝え方のヒントが見えてきた。情シスがいきいきと働くための実践知を届ける。
iPaaS、AIで広がる「使いどころ」とは? 2030年度まで年平均20.7%成長の背景
AI活用を前提としたITシステム基盤への需要が高まっている。ITRの調査によると、国内のiPaaS市場は2025年度に前年度比18.0%増となり、2030年度までのCAGRは20.7%になる見通しだ。ニーズが高まっている用途とは。
休暇中の自社機器が攻撃に加担する? IPAが夏季休暇前に求める備え
夏の長期休暇は、システム管理者が不在になり対応が遅れやすい。情報処理推進機構が公表した注意喚起は、例年の休暇対策に加えて今年特有の警戒を求めている。
25ドルで見つかったWordPressの脆弱性 生成AIが変えた攻防の時間軸
脆弱性が公表されてから攻撃が始まるまで、これまでは相応の時間がありました。その前提が、生成AIによって崩れつつあります。では、防御側に残された選択肢には何があるのでしょうか。