Broadcom, 29 Temmuz 2026 tarihinde VMware altyapılarını ilgilendiren VMSA-2026-0006 numaralı kritik güvenlik duyurusunu yayımladı. Duyuru; VMware vCenter Server, VMware ESX/ESXi, VMware Workstation ve VMware Fusion ürünlerinde tespit edilen toplam beş güvenlik açığını kapsıyor.
Açıklanan açıkların CVSS puanları 2,7 ile 9,8 arasında değişiyor. Özellikle vCenter Server üzerinde kimlik doğrulamanın aşılmasına ve uzaktan kod çalıştırılmasına imkân verebilen iki güvenlik açığı, duyurunun kritik seviyede değerlendirilmesine neden oluyor.
Daha da önemlisi, Broadcom bu güvenlik açıkları için herhangi bir geçici çözüm bulunmadığını belirtiyor. Sistemlerin korunması için ilgili VMware güncellemelerinin uygulanması gerekiyor.
VMSA-2026-0006 hangi ürünleri etkiliyor?
Güvenlik duyurusundan doğrudan etkilenen temel VMware ürünleri şunlardır:
- VMware vCenter Server
- VMware ESX/ESXi
- VMware Workstation
- VMware Fusion
Bu bileşenleri içerisinde barındıran aşağıdaki platformlar da dolaylı olarak etkilenmektedir:
- VMware Cloud Foundation
- VMware vSphere Foundation
- VMware Telco Cloud Platform
- VMware Telco Cloud Infrastructure
Broadcom, duyuruda belirtilen düzeltilmiş sürümlerden daha eski sürümleri kullanan sistemlerin etkilenmiş kabul edilmesini öneriyor. Sürüm konusunda tereddüt yaşanıyorsa sistemin savunmasız olduğu varsayılarak güncelleme çalışmalarına başlanması gerekiyor.
Açıklanan güvenlik açıkları
CVE-2026-59309: vCenter kimlik doğrulama atlatma açığı
CVSS puanı: 9,8 – Kritik
VMware vCenter Server içerisindeki VMware Directory Service bileşeninde bir kimlik doğrulama atlatma açığı bulunuyor.
vCenter sistemine ağ üzerinden erişebilen ancak geçerli bir kullanıcı hesabına sahip olmayan saldırgan, bu güvenlik açığından yararlanarak kimlik doğrulama mekanizmasını aşabilir ve sisteme yetkisiz erişim sağlayabilir.
Bir vCenter Server’ın ele geçirilmesi, saldırganın sanal altyapının merkezi yönetim katmanına erişmesi anlamına gelebilir. Bu nedenle söz konusu açık yalnızca vCenter sunucusunu değil, vCenter üzerinden yönetilen tüm sanallaştırma altyapısını risk altında bırakabilir.
Bu açık için herhangi bir geçici çözüm bulunmamaktadır. Korunmak için vCenter Server’ın güvenli sürümlerden birine yükseltilmesi gerekir.
CVE-2026-59310: vCenter dizin geçişi ve uzaktan kod çalıştırma açığı
CVSS puanı: 9,8 – Kritik
İkinci kritik açık, vCenter Server içerisindeki Syslog Server bileşeninde yer alıyor. Açık, “directory traversal” olarak adlandırılan dizin geçişi zafiyetinden kaynaklanıyor.
vCenter Server’a ağ erişimi bulunan bir saldırgan, güvenlik açığından yararlanarak sistem üzerinde istenmeyen dosya yollarına erişebilir ve keyfî kod çalıştırabilir.
Bu saldırının gerçekleştirilebilmesi için saldırganın önceden kimlik doğrulaması yapması gerekmiyor. Dolayısıyla vCenter yönetim arabiriminin geniş ağlara veya güvenilmeyen sistemlere açık olması riski daha da artırıyor.
CVE-2026-47876: VMXNET3 üzerinden VM Escape açığı
CVSS puanı: 9,3 – Kritik
Bu güvenlik açığı, VMware ESX/ESXi üzerindeki VMXNET3 sanal ağ bağdaştırıcısını etkiliyor.
VMXNET3 ağ kartı kullanan bir sanal makine içerisinde yerel yönetici yetkisine sahip olan saldırgan, bellek sınırları dışına yazma açığından yararlanarak ESX/ESXi sunucusu üzerinde kod çalıştırabilir.
Bu durum bir VM Escape, yani sanal makineden fiziksel veya sanallaştırma ana bilgisayarına kaçış senaryosu olarak değerlendiriliyor.
Saldırganın öncelikle sanal makine içerisinde yönetici yetkisi elde etmiş olması gerekiyor. Ancak bu yetki elde edildiğinde saldırı yalnızca ilgili sanal makineyle sınırlı kalmayabilir ve ESX/ESXi host seviyesine taşınabilir.
VMXNET3 dışındaki sanal ağ bağdaştırıcıları bu güvenlik açığından doğrudan etkilenmiyor. Ancak Broadcom, çözüm olarak VMXNET3 yerine E1000 gibi farklı bir ağ kartına geçilmesini önermiyor. Kalıcı çözüm ESX/ESXi sistemlerinin güncellenmesidir.
CVE-2026-41703: Bellek sınırları dışından veri okuma açığı
CVSS puanı: ESX/ESXi için 7,6 – Önemli
Bu güvenlik açığı VMware ESX/ESXi, VMware Workstation ve VMware Fusion ürünlerini etkiliyor.
Sanal makine dağıtma veya oluşturma yetkisine sahip bir saldırgan, bellek sınırları dışından veri okunmasına neden olabilir. Bu saldırı sonucunda:
- Hassas bilgilerin açığa çıkması,
- Host üzerindeki ilgili işlemin çökmesi,
- Hizmet reddi, yani DoS durumu oluşması
mümkündür.
Broadcom’a göre bu güvenlik açığı ESX/ESXi üzerinde host seviyesinde kod çalıştırılmasına olanak sağlamıyor. VMware Workstation ve Fusion üzerindeki etkisi ise bilgi sızıntısıyla sınırlı olarak değerlendiriliyor.
Workstation 25H2 ve Fusion 25H2 sürümleri etkilenirken sorun 26H1 sürümlerinde giderilmiştir.
CVE-2026-41709: ESX/ESXi üzerinde yetersiz loglama açığı
CVSS puanı: 2,7 – Düşük
Bu güvenlik açığı VMware ESX/ESXi üzerindeki bazı yönetim işlemlerinin yeterli şekilde kaydedilmemesine neden oluyor.
ESX/ESXi üzerinde yönetici yetkisine sahip kötü niyetli bir kullanıcı, belirli işlemleri güvenlik veya denetim kayıtlarına yansımadan gerçekleştirebilir.
Açığın teknik risk puanı düşük olmasına rağmen özellikle finans, kamu, savunma ve denetime tabi kurumsal ortamlarda önemlidir. Çünkü saldırgan faaliyetlerinin loglara kaydedilmemesi olay müdahalesini, adli analizi ve denetim çalışmalarını zorlaştırabilir.
Hangi sürümlere güncelleme yapılmalı?
Broadcom’un duyurusuna göre temel ürünler için uygulanması gereken güvenli sürümler aşağıdaki gibidir:
| Ürün | Kullanılan sürüm | Güncellenmesi gereken sürüm |
|---|---|---|
| VMware vCenter Server | 9.1.x | 9.1.0.0300 veya daha yeni |
| VMware vCenter Server | 9.0.x | 9.0.2.0100 veya daha yeni |
| VMware vCenter Server | 8.0 | 8.0 Update 3k veya daha yeni |
| VMware ESX | 9.1.x | ESX 9.1.0.0200 veya daha yeni |
| VMware ESX | 9.0.x | ESX 9.0.2.0100 veya daha yeni |
| VMware ESXi | 8.0 | ESXi 8.0 Update 3k veya daha yeni |
| VMware Workstation | 25H2 | 26H1 veya daha yeni |
| VMware Fusion | 25H2 | 26H1 veya daha yeni |
Yayımlanan yamalar kümülatiftir. Bu nedenle tabloda belirtilen sürümden daha yeni bir güncellemenin uygulanması da önceki güvenlik düzeltmelerini içerecektir. Örneğin CVE-2026-59309 ilk olarak vCenter 9.1.0.0200 sürümünde giderilmiş olsa da Broadcom, mevcut en güncel sürüm olan 9.1.0.0300 sürümünü hedef olarak göstermektedir.
VMware Cloud Foundation 5.x kullanan ortamlarda güncellemenin standart vSphere yöntemleri yerine Broadcom’un asenkron yama prosedürüne göre gerçekleştirilmesi gerekebilir. VMware Telco Cloud Platform ve Telco Cloud Infrastructure kullanan kuruluşların ise ürünlerine özel Broadcom güncelleme talimatlarını takip etmesi gerekir.
vSphere 7, 6.7 ve 6.5 sistemleri ne durumda?
VMware vSphere 7, 2 Ekim 2025 tarihinde genel destek süresinin sonuna ulaşmıştır. Broadcom, vSphere 7’nin bu güvenlik açıklarından etkilendiğini belirtiyor. Bu sürüm için yamaların daha sonraki bir tarihte Support Portal üzerinden çevrimdışı Lifecycle Manager içe aktarımı amacıyla sunulabileceği ifade ediliyor.
VMware vSphere 6.5 ve 6.7 sürümleri ise genel destek süresinin dışında kaldığı için Broadcom tarafından yeni güvenlik duyuruları kapsamında test edilmiyor. Bununla birlikte Broadcom, bu eski sürümlerin de etkilenmiş kabul edilmesini öneriyor.
Bu nedenle hâlâ vSphere 6.5, 6.7 veya 7.0 kullanan kuruluşların yalnızca geçici bir yama beklemek yerine desteklenen bir vSphere sürümüne geçiş planı oluşturması gerekir.
Sistem sürümleri nasıl kontrol edilir?
ESX/ESXi sürümünü PowerCLI ile kontrol etme
PowerCLI bağlantısı kurulduktan sonra aşağıdaki komut kullanılabilir:
Get-VMHost | Select-Object Name, Version, Build
Komut, vCenter tarafından yönetilen hostların isimlerini, sürümlerini ve build numaralarını listeler.
vCenter sürümünü PowerCLI ile kontrol etme
vCenter Server’a Connect-VIServer komutuyla bağlandıktan sonra aşağıdaki değişkenler kullanılabilir:
$global:DefaultVIServer.Version
$global:DefaultVIServer.Build
Sürüm ve build bilgileri ayrıca vSphere Client içerisindeki vCenter Server Summary ekranından da görüntülenebilir.
Güncelleme sırasında sanal makineler etkilenir mi?
vCenter güncellemesi
vCenter Server, sanal makinelerin doğrudan çalışmasını sağlayan hypervisor katmanı değil, sanallaştırma ortamının yönetim katmanıdır.
Bu nedenle vCenter güncellenirken çalışan sanal makineler ve container iş yükleri çalışmaya devam eder. Ancak güncelleme sırasında vSphere Client, API bağlantıları, yedekleme yazılımlarının vCenter entegrasyonu ve diğer merkezi yönetim işlemleri geçici olarak kullanılamayabilir.
Broadcom, vCenter güncellemelerinin standart yöntemler veya VAMI yönetim arabirimi üzerinden uygulanabileceğini belirtiyor.
ESX/ESXi güncellemesi
ESX/ESXi güncellemeleri genel olarak hostun yeniden başlatılmasını gerektirir.
Cluster ortamlarında sanal makineler vMotion ile diğer hostlara taşınarak güncellemeler sırayla uygulanabilir. Bu yöntem “rolling reboot” olarak bilinir ve servis kesintisini önemli ölçüde azaltır.
vMotion kullanamayan sanal makinelerin ise host yeniden başlatılmadan önce kapatılması gerekebilir.
Bazı ESX/ESXi ve vCenter sürümleri Live Patch veya Quick Patch mekanizmalarını destekleyebilir. Ancak her güvenlik güncellemesinin canlı yama yöntemiyle uygulanabileceği varsayılmamalı, ilgili sürümün yayın notları kontrol edilmelidir.
VMware Tools güncellenmeli mi?
VMXNET3 sürücüsü sanal makine işletim sistemi içerisinde VMware Tools veya işletim sisteminin kendi sürücü paketi aracılığıyla çalışsa da CVE-2026-47876 açığı sürücünün sanal makine tarafında değil, ESX/ESXi tarafındaki bileşeninde bulunuyor.
Bu nedenle söz konusu açığın kapatılması için VMware Tools güncellemesi yeterli değildir. ESX/ESXi hostların güncellenmesi gerekir.
VMware Tools güncellemelerinin normal bakım sürecinin parçası olarak uygulanması önerilmekle birlikte VMSA-2026-0006 için asıl gerekli işlem host güncellemesidir.
Güncelleme öncesinde yapılması gerekenler
Güncelleme çalışmasına başlamadan önce aşağıdaki kontrollerin gerçekleştirilmesi önerilir:
- Ortamdaki tüm vCenter, ESX/ESXi, Workstation ve Fusion sürümlerini envantere alın.
- vCenter Server’ın güncel dosya tabanlı yedeğinin bulunduğunu doğrulayın.
- ESX/ESXi hostların donanım uyumluluğunu ve üreticiye özel imaj gereksinimlerini kontrol edin.
- VMware Product Interoperability Matrix üzerinden vCenter ve ESX/ESXi sürüm uyumluluğunu inceleyin.
- Yedekleme, replikasyon, izleme ve felaket kurtarma yazılımlarının hedef VMware sürümüyle uyumluluğunu doğrulayın.
- Cluster kapasitesinin bir host bakım modundayken sanal makineleri çalıştırmaya yeterli olduğunu kontrol edin.
- DRS, HA, vMotion ve paylaşımlı datastore erişiminin sağlıklı çalıştığını test edin.
- Güncelleme sonrasında kullanılmak üzere bir doğrulama ve geri dönüş planı hazırlayın.
Özellikle üretici tarafından bütünleşik olarak sunulan Dell EMC VxRail, HPE SimpliVity ve benzeri sistemlerde standart VMware yamasının doğrudan uygulanması önerilmez. Bu sistemler için donanım üreticisinin onayladığı paket ve güncelleme prosedürü beklenmeli veya üretici desteğine başvurulmalıdır.
Önerilen güncelleme sıralaması
Ortamın mimarisine göre değişebilmekle birlikte genel bir bakım planı şu şekilde oluşturulabilir:
- VMware ve üçüncü taraf ürün uyumlulukları kontrol edilir.
- vCenter Server yedeği alınır ve geri yüklenebilirliği doğrulanır.
- vCenter Server güvenli sürüme güncellenir.
- vCenter servisleri, oturum açma ve envanter görünümü kontrol edilir.
- ESX/ESXi hostlardan biri bakım moduna alınır.
- Sanal makineler vMotion ile diğer hostlara taşınır.
- Host güncellenerek yeniden başlatılır.
- Host servisleri, datastore, ağ ve vCenter bağlantısı kontrol edilir.
- Host bakım modundan çıkarılır.
- Aynı işlemler diğer hostlar için sırayla tekrarlanır.
- Workstation ve Fusion kullanılan istemci sistemler 26H1 veya daha yeni sürümlere yükseltilir.
- Güncelleme sonrasında güvenlik, yedekleme, replikasyon ve izleme kontrolleri gerçekleştirilir.
Aktif saldırı tespit edildi mi?
Broadcom’un 29 Temmuz 2026 tarihinde yayımladığı ek açıklamaya göre bu güvenlik açıklarının gerçek saldırılarda aktif olarak kullanıldığına ilişkin o tarih itibarıyla herhangi bir bilgi bulunmuyor.
Bununla birlikte bu durum güncellemelerin ertelenebileceği anlamına gelmiyor. Özellikle CVSS puanı 9,8 olan ve kimlik doğrulaması gerektirmeden kullanılabilen vCenter açıklarının teknik detaylarının yayımlanmasının ardından saldırı girişimlerinin başlaması mümkündür.
Broadcom, bu güncellemeleri ITIL kapsamında hızlı müdahale gerektiren bir acil değişiklik olarak değerlendirmektedir.
VMSA-2026-0006, son dönemde VMware altyapılarını etkileyen en önemli güvenlik duyurularından biridir.
Özellikle vCenter Server üzerindeki kimlik doğrulama atlatma ve uzaktan kod çalıştırma açıkları, saldırganların sanallaştırma ortamının merkezi yönetim katmanını hedef almasına imkân verebilir. VMXNET3 açığı ise sanal makine içerisindeki bir saldırının ESX/ESXi host seviyesine taşınabilmesi nedeniyle ayrıca önem taşımaktadır.
Bu güvenlik açıkları için geçici bir çözüm bulunmamaktadır. Ağ segmentasyonu, güvenlik duvarı kuralları ve yönetim erişimlerinin kısıtlanması riski azaltabilir ancak güvenlik yamalarının yerini tutmaz.
VMware altyapısı kullanan kuruluşların sürüm ve build kontrollerini zaman kaybetmeden gerçekleştirmesi, güncelleme planını acil değişiklik prosedürü kapsamında hazırlaması ve vCenter ile ESX/ESXi sistemlerini Broadcom tarafından belirtilen güvenli sürümlere yükseltmesi önerilmektedir.
![[TR] VMware Ürünlerinde Kritik Güvenlik Açıkları: VMSA-2026-0006 İçin Acil Güncelleme Rehberi](https://kadirkozan.com/wp-content/uploads/2026/02/VMware-logo-featured-1.jpg)
![[EN] Critical VMware Security Vulnerabilities: Emergency Update Guide for VMSA-2026-0006](https://kadirkozan.com/wp-content/uploads/2026/02/VMware-logo-featured-1-150x150.jpg)