Krytyczna luka uwierzytelniania w VMware vCenter Directory Service (CVE-2026-59309)
Krytyczna luka w VMware vCenter umożliwia ominięcie uwierzytelniania i nieautoryzowany dostęp. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.8 CRITICAL
- EPSS
- 94.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- vcenter server
Co wiadomo
W VMware vCenter wykryto krytyczną lukę umożliwiającą ominięcie uwierzytelniania w usłudze katalogowej VMware Directory Service. Atakujący z dostępem sieciowym do vCenter może wykorzystać tę podatność, aby uzyskać nieautoryzowany dostęp do systemu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla środowisk wirtualizacyjnych opartych na VMware vCenter, ponieważ umożliwia nieautoryzowany dostęp do zarządzanych zasobów. Może to prowadzić do przejęcia kontroli nad infrastrukturą wirtualną, co skutkuje potencjalnymi przestojami, utratą danych lub eskalacją uprawnień. Operatorzy IT powinni traktować tę podatność jako priorytetową do analizy i zabezpieczenia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od VMware dotyczących tej luki. Do czasu wdrożenia patcha należy ograniczyć dostęp sieciowy do serwerów vCenter wyłącznie do zaufanych źródeł oraz monitorować logi systemowe pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd polityk dostępu i uwierzytelniania. W przypadku pytań dotyczących zabezpieczeń środowiska VMware, zespół DataHouse służy wsparciem w zakresie weryfikacji wersji, zarządzania łatami oraz ograniczania ekspozycji sieciowej.