21/08/2026
“LA MAQUINA VIRTUAL DEJO DE SER UNA FRONTERA SEGURA"
La máquina virtual dejó de ser una frontera segura, salvo que la VM comprometida quedara contenida dentro de su propio entorno.
Tres vulnerabilidades críticas publicadas por Broadcom obligan a revisar esa confianza.
El aviso hashtag -2026-0006 afecta a , /ESXi, , y a plataformas que incorporan estos componentes.
Los tres fallos más graves permiten:
— Eludir la autenticación de vCenter.
— Ejecutar código de forma remota mediante el servicio .
— Escapar desde una máquina virtual hacia el host ESX explotando el adaptador VMXNET3.
Este último escenario es especialmente delicado.
Un atacante con privilegios dentro de una VM podría atravesar la separación entre el sistema invitado y el hipervisor, alcanzando la capa desde la que se ejecutan otros servidores y servicios críticos.
El boletín también incluye una capaz de provocar lectura de memoria y una deficiencia de registro que podría impedir que determinadas operaciones administrativas queden correctamente documentadas.
no ha informado explotación activa hasta el momento. Pero tampoco existen soluciones alternativas.
La corrección exige actualizar.
Tips para los equipos de infraestructura y seguridad:
✓ Inventariar versiones y compilaciones de vCenter y ESX/ESXi.
✓ Aplicar las actualizaciones como cambio de emergencia.
✓ Aislar el plano de administración de usuarios, VM e Internet.
✓ Utilizar redes administrativas, , estaciones endurecidas y bastiones.
✓ Revisar privilegios dentro de las VM que utilizan .
✓ Enviar logs a una plataforma externa e independiente.
✓ Buscar nuevas cuentas, cambios de Syslog, accesos anómalos y uso inesperado de ESX Shell.
✓ Validar respaldos y recuperación sin postergar el parcheo.
El hipervisor no es otro servidor más. Es la capa desde la cual se administran decenas o cientos de cargas de trabajo.
Por eso, proteger VMware no consiste solamente en instalar una actualización.
Exige integrar gestión de vulnerabilidades, segmentación, identidad, , respaldos y respuesta a .
Visite nuestra web y conozca cómo abordamos la seguridad de infraestructuras críticas, virtualización, , bases de datos y protección de la información.