Broadcom 15 июля 2025 года выпустила обновления для VMware ESXi, Workstation, Fusion и VMware Tools, закрыв четыре уязвимости. Для администраторов это история не про «очередной пакет исправлений», а про гостевой доступ, который при неудачном сценарии может превратиться в выполнение кода на хосте.
Главная причина не откладывать патч проста: три ошибки затрагивают компоненты виртуальной машины и при определенных условиях позволяют выйти за пределы гостевой ОС. Для инфраструктуры, где на одном хосте живут прод, резервные сервисы и тестовые стенды, такой риск обычно плохо сочетается с идеей «обновим на следующей неделе».
Какие уязвимости исправила Broadcom
Официальный advisory Broadcom VMSA-2025-0013 касается четырех CVE: CVE-2025-41236, CVE-2025-41237, CVE-2025-41238 и CVE-2025-41239. Три из них Broadcom отнесла к критическим, а максимальная оценка CVSS достигает 9,3.
CVE-2025-41236 находится в виртуальном сетевом адаптере VMXNET3. CVE-2025-41237 связана с VMCI, а CVE-2025-41238 — с контроллером PVSCSI. Во всех трех случаях атакующему нужны локальные административные права внутри гостевой машины, после чего он может попытаться выполнить код в процессе VMX на хосте. Четвертая уязвимость, CVE-2025-41239, касается vSockets и ведет к раскрытию данных из памяти.
Есть важная деталь, которую в таких новостях легко потерять. Это не уязвимости в vCenter Server: официальный бюллетень Broadcom касается именно ESXi, Workstation, Fusion и VMware Tools.
Какие версии закрывают риск
Для VMware ESXi Broadcom указала исправленные сборки ESXi80U3f-24784735, ESXi80U2e-24789317 и ESXi70U3w-24784741. Для VMware Workstation безопасной версией названа 17.6.4, для VMware Fusion — 13.6.4.
Если в инфраструктуре используется VMware Tools для Windows, закрыть CVE-2025-41239 должны версии 13.0.1.0 и 12.5.3. Linux- и macOS-версии VMware Tools в response matrix отмечены как unaffected. Обходных путей Broadcom не предложила: в бюллетене прямо указано None.
Почему это важно для рынка виртуализации
Для российских и СНГ-команд, которые все еще держат часть критичных сервисов на VMware, новость практическая: компрометация одной гостевой машины с админскими правами теоретически открывает путь к хосту. Это уже не спор про «поставим апдейты после квартального релиза», а нормальный повод проверить окна обновления, совместимость и отдельные процедуры для VMware Cloud Foundation и Telco-стека, где патчинг идет по своим инструкциям.
Дополнительный контекст дал BleepingComputer: уязвимости показали на Pwn2Own Berlin 2025. Обычно после таких демонстраций путь от сцены конкурса до боевой эксплуатации становится заметно короче.
Следующий разумный шаг здесь не в длинных обсуждениях, а в сверке версий ESXi, Workstation, Fusion и VMware Tools с response matrix Broadcom и планировании обновления без лишней самоуверенности.