Broadcom (VMware) tarafından 29 Temmuz 2026 yayımlanan VMSA-2026-0006 numaralı security advisory kapsamında, altyapılarımızda kullandığımız bazı VMware bileşenleri için kritik update’ler paylaşıldı. Ortamlarınızın güvenliğini ve sürekliliğini korumak adına bu gelişmeyi ve izlenebilecek hızlı aksiyon adımlarını sizinle paylaşmak isterim.
Etkilenen Başlıca Ürünler:
- VMware ESX
- VMware vCenter
- VMware Workstation
- VMware Fusion
- VMware Cloud Foundation
- VMware vSphere Foundation
- VMware Telco Cloud Platform
- VMware Telco Cloud Infrastructure
Açığın Detayı ve Seviyesi: Bu bildirim kapsamında CVE-2026-59309, CVE-2026-59310, CVE-2026-47876, CVE-2026-41703 ve CVE-2026-41709 numaralı vulnerability’ler için patch’ler yayımlanmıştır. Risk seviyesi Critical olarak tanımlanmış olup, CVSSv3 skorları 2.7 ile 9.8 aralığında değişmektedir.
Bu açıklar genel hatlarıyla virtual network adapter’lar (VMXNET3 vb.) ile authentication ve memory management süreçlerinden kaynaklanmaktadır. Olası bir exploit durumunda yetkisiz erişim (unauthorized access) veya memory seviyesinde data leak riski bulunduğundan, patch’lerin en kısa sürede geçilmesi tavsiye edilmektedir.
8.0 Sürümü-Live Patch: Eğer ortamınızda vSphere 8.0 sürümünü kullanıyorsanız, update sürecini çok daha pratik bir şekilde ilerletme şansımız var:
- vSphere Lifecycle Manager (vLCM) üzerinden Live Patchyöntemini kullanarak, ESXi host’larınızı reboot etmeden ve üzerindeki VM’leri (Virtual Machine) migrate etmek zorunda kalmadan patch geçebilirsiniz.
- Önemli Ön Koşul:Live Patch özelliğinden faydalanabilmek için mevcut ESXi patch seviyenizin en az 0u3j olması zorunludur.
- ESXi 8.0u3k Release Note Önemli Detayı:0k release note’larında belirtildiği üzere; Live Patch işlemi host üzerinde anında etkinleşen bir mount katmanı oluşturur. Bu esnada management servislerinde (hostd vb.) anlık restart’lar yaşanabileceğinden vCenter ekranlarında kısa süreli alert’ler oluşabilir. VM’lerin çalışması (data plane) bu durumdan kesinlikle etkilenmez ve süreç kesintisiz tamamlanır; ancak oluşabilecek bu alert’ler sebebiyle sistem monitoring’i yapan NOC/sistem işletim ekiplerine işlem öncesi bilgilendirme yapılmasını ve işlemin yine de bir maintenance zamanı planlanarak gerçekleştirilmesini tavsiye ederiz.
Söz konusu vulnerability’lerin derecesi Critical seviyesinde olduğu için ortamınızı ilk uygun fırsatta update etmeniz oldukça önemlidir.
Konuyla ilgili detaylı teknik dokümanlara aşağıdaki official kaynaklardan ulaşabilirsiniz:
- Broadcom Advisory VMSA-2026-0006 (38017):https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
- ESXi 8.0u3k Release Notes:https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/8-0/release-notes/esxi-update-and-patch-release-notes/vsphere-esxi-80u3k-release-notes.html
- vLCM Live Patch :https://techdocs.broadcom.com/us/en/vmware-cis/vsphere/vsphere/8-0/managing-host-and-cluster-lifecycle/configuring-vlcm-remediation-settings-1/how-to-apply-live-patches-to-the-hosts-in-a-cluster-managed-with-images.html