INCIBE-CERT alerta de tres vulnerabilidades críticas VMware que permiten ejecutar código arbitrario

El aviso, publicado ayer, afecta a VMware ESX, vCenter, Workstation y Fusion, y recomienda aplicar los parches del fabricante para evitar la explotación de estas vulnerabilidades críticas.

El INCIBE-CERT ha emitido este jueves, 30 de julio de 2026, un aviso de alerta temprana en el que informa de tres vulnerabilidades críticas en productos de VMware. Según el comunicado, un atacante podría explotarlas para ejecutar código arbitrario y obtener acceso no autorizado a los sistemas afectados.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha alertado de tres vulnerabilidades críticas en productos de VMware que permiten ejecución de código remoto y acceso no autorizado.
  • ¿Dónde y cuándo? El aviso se emitió el jueves, 30 de julio de 2026, y afecta a productos como VMware ESX, vCenter, Workstation y Fusion.
  • ¿Qué debo hacer? El CERT recomienda aplicar los parches publicados por VMware en su boletín VMSA-2026-0006 de forma inmediata.

Las vulnerabilidades: omisión de autenticación, directory traversal y escritura fuera de límites

El aviso INCIBE-2026-518 detalla cinco vulnerabilidades, de las cuales tres han recibido una calificación de criticidad máxima. CVE-2026-59309 permite a un atacante con acceso a la red de vCenter eludir la autenticación y obtener acceso no autorizado al sistema. CVE-2026-59310 es un recorrido de directorios en el servidor Syslog que posibilita la ejecución de código arbitrario. Por su parte, CVE-2026-47876 explota un fallo de escritura fuera de límites en el adaptador de red virtual VMXNET3, permitiendo a un usuario con privilegios de administrador local en una máquina virtual ejecutar código en el host VMware ESX.

Las tres vulnerabilidades críticas podrían ser encadenadas por un atacante para ejecutar código en el host y comprometer toda la infraestructura virtual. Las otras dos vulnerabilidades, clasificadas como alta y baja respectivamente, son CVE-2026-41703 (lectura fuera de límites que podría provocar denegación de servicio o divulgación de información) y CVE-2026-41709 (registro insuficiente, permitiendo a un administrador malicioso realizar operaciones sin que queden registradas).

Publicidad

Productos afectados y la recomendación inmediata del INCIBE-CERT

Los productos afectados incluyen VMware ESX, VMware vCenter, VMware Workstation, VMware Fusion, así como las soluciones empresariales VMware Cloud Foundation, VMware vSphere Foundation, VMware Telco Cloud Platform y VMware Telco Cloud Infrastructure. El INCIBE-CERT recomienda actualizar inmediatamente a las versiones parcheadas según las indicaciones del fabricante en el boletín VMSA-2026-0006.

La explotación activa de estas vulnerabilidades podría producirse en las próximas horas, por lo que el INCIBE-CERT insta a los administradores de sistemas a aplicar los parches de VMware sin demora. No aplicar los parches actualizados podría dejar expuestos a cientos de sistemas críticos en organizaciones españolas.

La alerta del INCIBE-CERT se produce en un contexto de incremento de ataques dirigidos a infraestructuras de virtualización, un vector cada vez más explotado por grupos de cibercrimen avanzados.

El panorama de la ciberseguridad

Este nuevo aviso del INCIBE-CERT se enmarca en una estrategia nacional de alerta temprana que el organismo mantiene activa durante todo el año. En 2025, el INCIBE-CERT emitió más de 1.200 avisos de seguridad dirigidos a empresas y ciudadanos, una cifra que refleja el aumento constante de las amenazas digitales y la capacidad del equipo para detectarlas y difundirlas con rapidez. Las vulnerabilidades en productos de virtualización como los de VMware son especialmente críticas, ya que estas plataformas sostienen los servicios de la mayoría de las grandes empresas y administraciones públicas en España.

La publicación de estos avisos y la coordinación con los fabricantes, como VMware, demuestran la eficacia del modelo de ciberseguridad español. Al disponer de un canal directo y actualizado, las organizaciones pueden aplicar los parches antes de que los ciberdelincuentes tengan oportunidad de explotar los fallos, reduciendo significativamente la superficie de ataque. Según los datos del propio INCIBE, el 83% de las alertas críticas emitidas en el último año llevaron a la mitigación de los riesgos en menos de 48 horas, una prueba de la profesionalidad de las Fuerzas y Cuerpos de Seguridad del Estado en el ámbito digital.