Duas vulnerabilidades de pré-autenticação no VMware vCenter: bypass de autenticação e RCE

Raphaël Dray, da Mobeta, analisou CVE-2026-59309 e CVE-2026-59310 — duas vulnerabilidades críticas do VMware vCenter que podem ser exploradas sem autenticação prévia.
CVE-2026-59309 — um bypass de autenticação no VMware Directory Service (vmdird). A falha estava na biblioteca libsrp.so do Cyrus SASL, que implementa SRP (Secure Remote Password) para autenticação LDAP. O servidor verificava que o valor público A era maior que zero, mas omitia a verificação necessária A mod N != 0. Ao enviar A = N, um atacante pode obter um segredo compartilhado previsível e gerar uma prova de autenticação válida sem saber a senha.
O pesquisador confirmou o ataque realizando um bind SRP como administrator@vsphere.local sem senha e obtendo acesso ao diretório vSphere SSO. A comparação de patches mostrou que a correção adicionou a verificação de módulo ausente em srp_server_mech_step2.
CVE-2026-59310 afeta a infraestrutura Syslog do vCenter. Valores HOSTNAME e APP-NAME controlados pelo remetente eram inseridos nos caminhos de saída do rsyslog sem proteção contra path traversal. Uma mensagem Syslog especialmente criada permite a um atacante escapar de /var/log/vmware/ e gravar um arquivo em um local arbitrário onde o rsyslog tem permissão de escrita. O pesquisador demonstrou a escrita na raiz web do VAMI e confirmou RCE, mas intencionalmente não divulgou a cadeia completa de execução de código.
A exploração exige acesso de rede ao listener Syslog — UDP/TCP 514 ou TLS Syslog. O rsyslog em si não é vulnerável: o problema estava no template de configuração da VMware, e a correção usa secpath-replace para sanitizar componentes de caminho controlados pelo atacante.
A análise da Mobeta compara o vCenter 8.0.3.00900 vulnerável com o 8.0.3.01000 corrigido, no qual ambos os problemas estão patchados.
Vulnerabilidades
10
CVE-2026-59309
10
CVE-2026-59310
Fornecedor
Vmware
Produto
Cyrus Sasl
Ldap
Libsrp.So
Rsyslog
Srp
Syslog
Mais