Kritische VMware-Lücken: Auth-Bypass, RCE und VM-Escape in vCenter & ESXi

Schritt für Schritt
So könnte der Angriff ablaufen
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Aufklärung

Angreifer suchen im Internet nach exponierten VMware-vCenter- und ESXi-Verwaltungsschnittstellen.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • BSI/CERT-Bund: ~2.500 offen erreichbare ESXi-Interfaces in Deutschland
  • 60 % davon mit nicht mehr unterstützten Versionen
  • vCenter stand bereits 10-mal auf der CISA-KEV-Liste
PHASE 2/6 · Erstzugriff

Ein nicht authentifizierter Angreifer umgeht per Netzwerkzugriff die Anmeldung von vCenter.

T1190 – Exploit Public-Facing Application
  • CVE-2026-59309 (CVSS 9.8): Authentication Bypass im VMware Directory Service (vmdir)
  • Weder Authentifizierung noch Benutzereingriff nötig
  • Ergebnis: administrativer Zugriff ohne gültige Zugangsdaten
PHASE 3/6 · Ausführung

Über eine Directory-Traversal-Lücke im Syslog-Server führt der Angreifer beliebigen Code auf vCenter aus.

T1203 – Exploitation for Client Execution T1083 – File and Directory Discovery
  • CVE-2026-59310 (CVSS 9.8): Directory/Path Traversal im Syslog-Server
  • Ermöglicht unauthentifizierte Remote Code Execution
  • Faktische Übernahme des vCenter-Servers
PHASE 4/6 · Rechteausweitung / Ausbruch

Aus einer VM heraus durchbricht der Angreifer die Isolationsgrenze zum ESXi-Host.

T1611 – Escape to Host
  • CVE-2026-47876 (CVSS 9.3): VM-Escape über den VMXNET3-Netzwerkadapter
  • Out-of-Bounds Write ermöglicht Codeausführung auf dem ESXi-Host
  • Voraussetzung: lokale Adminrechte in einer VM mit VMXNET3-Adapter
  • Entdeckt bei Pwn2Own (Nguyen Hoang Thach, STARLabs SG)
PHASE 5/6 · Seitwärtsbewegung

Wer den Hypervisor kontrolliert, erreicht alle darauf laufenden virtuellen Maschinen.

T1210 – Exploitation of Remote Services
  • Kontrolle über den ESXi-Host = Kontrolle über alle Gast-VMs
  • Bruch der zentralen Sicherheitsgarantie der Virtualisierung
  • Zugriff auf Webserver, Datenbanken und Geschäftsanwendungen
PHASE 6/6 · Auswirkung

Angreifer erlangen volle Kontrolle über die virtualisierte Infrastruktur samt gespeicherter Daten.

T1486 – Data Encrypted for Impact T1490 – Inhibit System Recovery
  • Vollständige Kompromittierung aller Server der Plattform möglich
  • ESXi ist ein bekanntes Ziel für Ransomware auf Hypervisor-Ebene
  • Broadcom stuft Updates als 'Emergency Change' ein – keine Workarounds
  • VMware: ~42 % Marktanteil, ~130.000 Unternehmenskunden
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von diesen VMware-Schwachstellen betroffen?
Betroffen sind Sie, wenn Sie VMware vCenter, ESXi, Workstation oder Fusion in verwundbaren Versionen einsetzen. Konkret gelten vCenter vor 8.0 U3k / 9.0.2.0100 / 9.1.0.0300 sowie mehrere ESXi-Versionen und auch das nicht mehr unterstützte vSphere 7.0 als verwundbar. Prüfen Sie die Build-Nummer im vSphere Client unter 'Summary' oder per PowerCLI und gleichen Sie sie mit dem Broadcom-Hinweis VMSA-2026-0006 ab.
Was muss ich jetzt sofort tun?
Spielen Sie umgehend die seit dem 29. Juli 2026 verfügbaren Patches ein: vCenter auf 8.0 U3k / 9.0.2.0100 / 9.1.0.0300 und ESXi auf die entsprechenden Fixed Builds. Broadcom stuft dies ausdrücklich als 'Emergency Change' ein, verlangt also sofortiges Handeln. Die Patches sind kumulativ und über support.broadcom.com verfügbar – Workarounds gibt es keine, Patchen ist die einzige Abhilfe.
Wie gefährlich sind die Lücken und wurden sie schon ausgenutzt?
Zwei der drei kritischen Lücken (CVSS 9.8) lassen sich ohne Anmeldung aus dem Netzwerk ausnutzen und geben Angreifern potenziell volle Kontrolle über die gesamte virtualisierte Infrastruktur samt Daten. Zum Zeitpunkt der Veröffentlichung gibt es laut Broadcom keine bestätigte Ausnutzung in freier Wildbahn und keinen öffentlichen Angriffscode. Dieses Zeitfenster schließt sich jedoch erfahrungsgemäß schnell, da vCenter bereits zehnmal auf der CISA-KEV-Liste stand.
Was mache ich, wenn ich Managed Hosting oder Cloud-Dienste nutze?
Wenn Sie Ihre Server nicht selbst betreiben, fragen Sie Ihren Hosting- oder Cloud-Anbieter, ob VMware eingesetzt wird und ob die Patches aus VMSA-2026-0006 bereits eingespielt wurden. Die Verantwortung für das Patchen liegt dann beim Anbieter, aber Sie sollten sich den Status aktiv bestätigen lassen.
Bekomme ich die Patches auch mit abgelaufenem Support-Vertrag?
Ja. Laut Broadcom-Richtlinie (KB 314603) sind kritische Patches auch für Kunden mit abgelaufenen Support-Verträgen verfügbar. Beim ebenfalls betroffenen vSphere 7.0 ist jedoch ein Upgrade oder ein Extended-Support-Vertrag nötig, da diese Version das Support-Ende erreicht hat.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.