Veröffentlicht am 31.07.2026
Wer VMware zur Virtualisierung seiner Server einsetzt, sollte diese Woche keine Verzögerung dulden. Am 29. Juli 2026 hat Broadcom Sicherheitsupdates für VMware vCenter, ESXi, Workstation und Fusion veröffentlicht und dabei drei kritische Schwachstellen geschlossen. Zwei davon lassen sich ohne jegliche Anmeldung aus dem Netzwerk ausnutzen und geben Angreifern potenziell die volle Kontrolle über die gesamte virtualisierte Infrastruktur – also über alle Server, die auf der Plattform laufen, samt der darauf gespeicherten Daten. Broadcom stuft die Updates ausdrücklich als „Emergency Change“ ein, verlangt also sofortiges Handeln.
Die gute Nachricht vorweg: Zum Zeitpunkt der Veröffentlichung gibt es keine bestätigte Ausnutzung dieser Lücken „in freier Wildbahn“ und keinen öffentlich bekannten Angriffscode. Die schlechte Nachricht: Dieses Zeitfenster schließt sich erfahrungsgemäß schnell. VMware vCenter stand in der Vergangenheit bereits zehnmal auf der Liste der aktiv ausgenutzten Schwachstellen (KEV-Liste) der US-Behörde CISA. Angreifer wissen genau, wie wertvoll diese Systeme sind.
Broadcom hat mit dem Sicherheitshinweis VMSA-2026-0006 insgesamt fünf Schwachstellen adressiert. Drei davon sind als kritisch eingestuft:
Zusätzlich wurden zwei weniger schwerwiegende Lücken geschlossen: CVE-2026-41703 (CVSS 7.6, Informationsabfluss/DoS) und CVE-2026-41709 (CVSS 2.7, unzureichendes Logging). Der CVSS-Wert reicht dabei von 0 bis 10 – alles ab 9.0 gilt als kritisch.
Der VMware Directory Service (kurz vmdir) ist ein Verzeichnisdienst, der in vSphere-Umgebungen für Anmeldung und Rechteverwaltung zuständig ist – vergleichbar mit einem digitalen Türsteher. Die Lücke erlaubt es einem Angreifer mit Netzwerkzugang zu vCenter, diesen Türsteher komplett zu umgehen und ohne gültige Zugangsdaten administrativen Zugriff zu erlangen. In den Worten von Broadcom:
„A malicious actor with network access to vCenter may exploit this issue to bypass authentication and gain unauthorized access to the system.“ (Broadcom, VMSA-2026-0006)
Es ist weder eine Authentifizierung noch ein Benutzereingriff nötig – der Angriff läuft rein über das Netzwerk.
Der Syslog-Server sammelt Protokolldaten. Die Schwachstelle ist ein Directory Traversal (auch Path Traversal genannt): Dabei überlistet der Angreifer die Anwendung, Dateipfade außerhalb des vorgesehenen Verzeichnisses anzusprechen. Im Ergebnis kann ein nicht angemeldeter Angreifer mit Netzwerkzugang beliebigen Code auf dem vCenter-Server ausführen – also faktisch das System übernehmen.
VMXNET3 ist ein leistungsoptimierter virtueller Netzwerkadapter, der in VMware-Umgebungen für höheren Durchsatz eingesetzt wird. Die Lücke liegt in der ESXi-seitigen Implementierung: Ein Angreifer, der bereits lokale Administratorrechte innerhalb einer VM mit VMXNET3-Adapter besitzt, kann einen fehlerhaften Speicherzugriff (Out-of-Bounds Write) provozieren und dadurch Code direkt auf dem ESXi-Host ausführen. Broadcom formuliert es so:
„An attacker who already holds local administrative privileges inside a virtual machine that uses the VMXNET3 virtual network adapter may execute code on the ESX host.“ (Broadcom, VMSA-2026-0006)
Damit bricht der Angriff die zentrale Sicherheitsgarantie der Virtualisierung: die Trennung zwischen Gast-VM und Hypervisor. Wer den Host kontrolliert, kontrolliert alle darauf laufenden VMs. Nur VMs mit VMXNET3-Adapter sind betroffen – andere Adaptertypen wie e1000 sind von dieser konkreten Lücke nicht betroffen, ein Wechsel wird von Broadcom aber ausdrücklich nicht als Workaround empfohlen.
Entdeckt wurden die beiden vCenter-Lücken von Phil Brass und Matt South von Atredis Partners, der VM-Escape von Nguyen Hoang Thach von STARLabs SG im Rahmen des Pwn2Own-Wettbewerbs. Für alle fünf Schwachstellen gibt es keine Workarounds – Patchen ist die einzige Abhilfe.
Betroffen sind VMware vCenter Server, VMware ESXi, VMware Workstation und VMware Fusion in verschiedenen Versionen. Konkret gilt vCenter 8.0 vor der Version 8.0 U3k sowie vSphere Foundation 9.0.x/9.1.x als verwundbar; bei ESXi sind mehrere Versionen betroffen. Auch vSphere 7.0 gilt als betroffen – diese Version hat jedoch das Support-Ende erreicht und benötigt entweder ein Upgrade oder einen Extended-Support-Vertrag.
Für kleine und mittlere Unternehmen in Deutschland ist das Risiko vor allem dann relevant, wenn VMware-Produkte als Virtualisierungsplattform für Webserver, Datenbanken oder Geschäftsanwendungen eingesetzt werden. Zur Einordnung der Verbreitung: VMware hält laut 6sense (2026) rund 42 % Marktanteil bei Virtualisierungsplattformen mit etwa 130.000 Unternehmenskunden weltweit. Besonders alarmierend: Das BSI/CERT-Bund warnte im Januar 2026, dass rund 2.500 VMware-ESXi-Verwaltungsschnittstellen in Deutschland offen aus dem Internet erreichbar waren – 60 % davon mit nicht mehr unterstützten Versionen.
„CERT-Bund is currently aware of around 2,500 VMware ESXi server management interfaces in Germany that are openly accessible from the internet. These should generally not be exposed to the internet. [...] 60 percent of the servers are running outdated versions that no longer receive support from the manufacturer.“ (BSI/CERT-Bund, Januar 2026)
Patches sind seit dem 29. Juli 2026 verfügbar und kumulativ – sie erfordern keine vorherigen Patches. Der Download erfolgt über support.broadcom.com. Wichtig: Kritische Patches sind laut Broadcom-Richtlinie (KB 314603) auch für Kunden mit abgelaufenen Support-Verträgen verfügbar.
Beachten Sie: ESXi-Updates erfordern einen Host-Neustart; vCenter-Updates unterbrechen kurzzeitig den Zugriff auf den vSphere Client, laufende VMs sind davon aber nicht betroffen.
Das Rapid7-Team betont die besondere Brisanz der beiden vCenter-Lücken:
„Both vulnerabilities are particularly significant because exploitation does not require prior authentication. [...] Customers running affected VMWare products are urged to patch on an urgent basis before exploitation in-the-wild occurs.“ (Rapid7 Threat Intelligence Team, 30. Juli 2026)
Warum das so wichtig ist, bringt BleepingComputer auf den Punkt: Wer vCenter oder ESXi kompromittiert, erhält oft Zugang zu großen Teilen der Server und Daten eines Unternehmens. Viele Ransomware-Gruppen – darunter Akira, Play, TargetCompany und Qilin – haben eigens Verschlüsselungstools für VMware entwickelt. Im Jahr 2024 lag die durchschnittliche Lösegeldforderung bei Angriffen auf ESXi-Server bei 5 Millionen US-Dollar.
Das SOCPrime-Team warnt speziell zum VM-Escape:
„This VM Escape Vulnerability is particularly serious in multi-tenant, cloud, and enterprise virtualization environments. Compromise of the hypervisor can expose other virtual machines, management data, application workloads, and infrastructure secrets located on the same host.“ (SOCPrime Team, 30. Juli 2026)
Dass frühere vCenter-Lücken (etwa CVE-2021-22005 und CVE-2023-34048) rasch von Angreifern aufgegriffen wurden, ist historisch belegt. Field Effect erinnert daran, dass die Ausnutzung solcher Lücken mit unbefugtem Zugriff, Web-Shell-Deployment und Ransomware in Verbindung gebracht wurde. Das aktuell offene Zeitfenster ohne bekannten Exploit sollten Sie daher als Vorsprung nutzen – nicht als Grund zum Abwarten.
Wer VMware einsetzt und personenbezogene Daten verarbeitet – etwa auf Webservern, in Datenbanken oder CRM-Systemen –, muss die datenschutzrechtliche Dimension mitdenken. Eine erfolgreiche Ausnutzung von CVE-2026-59309 oder CVE-2026-59310 gäbe Angreifern vollen Zugriff auf die vCenter-Verwaltungsebene und damit auf alle verwalteten VMs. CVE-2026-47876 erlaubt es einem Angreifer, der eine VM bereits kontrolliert, den gesamten Host zu übernehmen. Beides kann eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO darstellen.
In einem solchen Fall greift Art. 33 DSGVO: Verantwortliche müssen eine Datenpanne unverzüglich, möglichst binnen 72 Stunden, der zuständigen Aufsichtsbehörde (in Deutschland dem jeweiligen Landesdatenschutzbeauftragten) melden, sofern ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Bei hohem Risiko müssen nach Art. 34 DSGVO auch die Betroffenen informiert werden.
Entscheidend ist Art. 32 DSGVO: Er verpflichtet zu geeigneten technischen und organisatorischen Maßnahmen – und dazu gehört das zeitnahe Einspielen von Sicherheitspatches. Wird eine bekannte kritische Lücke nicht gepatcht, kann das als Verstoß gewertet werden. Ein Präzedenzfall: Die britische Datenschutzbehörde ICO verhängte 2022 ein Bußgeld von umgerechnet 5 Millionen Euro gegen die Interserve Group Ltd., weil nach einem Ransomware-Angriff veraltete Software und fehlende Patches zur Kompromittierung von 113.000 Datensätzen beitrugen.
Drei kritische Schwachstellen, zwei davon ohne Anmeldung aus dem Netzwerk ausnutzbar, keine Workarounds – die Lage ist eindeutig. Broadcom hat bereits reagiert und Patches bereitgestellt, die auch für Kunden mit abgelaufenem Support-Vertrag zugänglich sind. Noch ist kein Angriffscode öffentlich, aber das ändert sich bei vCenter-Lücken erfahrungsgemäß schnell.
Wenn Sie VMware-Produkte einsetzen, sind die nächsten Schritte klar: Versionen prüfen, Patches einspielen, Management-Interfaces vom offenen Internet abschotten und VMXNET3-Systeme priorisieren. Damit minimieren Sie nicht nur das unmittelbare Sicherheitsrisiko eines Betriebsausfalls oder Datenverlusts, sondern auch Ihre Haftung nach der DSGVO. Das kurze Zeitfenster, das Sie jetzt haben, sollten Sie nicht verstreichen lassen.