إذا كانت لديك بيئات vSphere أو خوادم ESXi، فهناك تحديثات أمنية حرجة لا يمكن تأجيلها: استشارة VMSA-2026-0006 (نُشرت في 29 يوليو 2026 وتحديث 3 أغسطس 2026) تُعالج ثغرات عدّة، أخطرها تجاوز مصادقة في vCenter (CVE-2026-59309) وتنفيذ أوامر عن بُعد عبر اجتياز مسارات (CVE-2026-59310)، إلى جانب ثغرة في محوّل الشبكة الافتراضي VMXNET3 قد تمكّن تنفيذ تعليمات على المضيف انطلاقاً من جهاز افتراضي (CVE-2026-47876). لا تتوفر حلول مؤقتة، والتوصية هي الترقية الفورية. استشارة Broadcom VMSA-2026-0006. (support.broadcom.com)
ما الذي حدث؟
بحسب الاستشارة الرسمية، يحتوي vCenter على ثغرتين بدرجة خطورة قصوى (CVSS 9.8):
- CVE-2026-59309: تجاوز مصادقة في خدمة الدليل الخاصة بـ vCenter يتيح لمهاجم على الشبكة الوصول غير المصرّح به للنظام.
- CVE-2026-59310: اجتياز مسارات في خادم سجلات vCenter (Syslog) قد يفضي إلى تنفيذ تعليمات برمجية.
كما تُصلِح التحديثات ثغرة حرجة في VMXNET3 على ESX/ESXi (CVE-2026-47876) تسمح لمهاجم لديه صلاحيات إدارية داخل جهاز افتراضي مزوّد بمحّول VMXNET3 بتنفيذ تعليمات على المضيف. وتشمل الحزمة أيضاً ثغرات أقل خطورة (CVE-2026-41703 وCVE-2026-41709). تنطبق هذه التفاصيل حتى 3 أغسطس 2026. (support.broadcom.com)
من المتأثّر؟
تؤثّر الثغرات على مجموعات واسعة من منتجات VMware: vCenter، وESX/ESXi، وWorkstation، وFusion، إضافة إلى منصّات Cloud Foundation وvSphere Foundation ومنتجات الاتصالات (Telco). إذا كان لديك أي إصدار غير مُدرج ضمن الإصدارات المُصحَّحة أدناه، فأنت ضمن نطاق الخطر. (support.broadcom.com)
الإصدارات التي تحتوي على الإصلاحات (وفق الاستشارة حتى 3 أغسطس 2026)
vCenter Server
- vCenter 9.1.0.0300 (يشمل إصلاح CVE-2026-59309 وCVE-2026-59310)
- vCenter 9.0.2.0100
- vCenter 8.0 U3k و8.0 U2f
ESX/ESXi (خاصة CVE-2026-47876 في VMXNET3)
- ESXi 9.1.0.0200‑25557999
- ESXi 9.0.2.0100‑25595025
- ESXi 8.0 U3k‑25595708 و8.0 U2f‑25626445
لا تذكر الاستشارة حلولاً مؤقتة (Workarounds: None). الترقية مطلوبة لسد الثغرات. (support.broadcom.com)
كيف تتصرف الآن؟ خطة عملية مختصرة
1) تأكيد الحالة بسرعة
- تحقّق من إصدار vCenter عبر واجهة vSphere Client (قسم Help > About)، ومن إصدارات ESXi عبر Host Client أو الأمر vmware -v على المضيف.
- قارن الإصدارات بما ورد أعلاه. إن كنت دون هذه الإصدارات، فأنت بحاجة للترقية.
2) إعداد نافذة صيانة وتحديث مُنظّم
- خُطّة شائعة في البيئات المؤسسية هي تحديث vCenter أولاً لضمان توافق عناصر الإدارة، ثم تحديث مضيفات ESXi تباعاً ضمن مجموعات (clusters) مع إخلاء الأحمال باستخدام DRS/evacuation حسب سياساتك.
- خُذ لقطات احتياطية من إعدادات vCenter ونسخ احتياطي لقواعد البيانات/التهيئة حسب سياسة النسخ لديك.
3) تعزيز الحماية والمراقبة
- قلّل تعرّض vCenter للشبكة العامة واحصر الوصول عليه عبر شبكات الإدارة فقط.
- راقب سجلات المصادقة في vCenter لأي محاولات دخول غير متوقعة، ولاحظ أي تغييرات على حسابات/أدوار الإدارة.
- بالنسبة لـ ESXi، راقب الأجهزة الافتراضية التي تستخدم VMXNET3 وراجع صلاحيات المستخدمين داخلها.
مراجع رسمية مفيدة
- التفاصيل التقنية والإصدارات الثابتة مذكورة في: VMSA‑2026‑0006 (Broadcom). (support.broadcom.com)
- تأكيد رقم CVE الأهم (تجاوز المصادقة): CVE‑2026‑59309 لدى MITRE. (support.broadcom.com)
- تنبيه وطني مستقل يحث على التحديث العاجل: NCSC الهولندي. (ncsc.nl)
خلاصة
هذه واحدة من أهم جولات تحديثات VMware هذا العام: ثغرات حرجة بدون حلول مؤقتة وتمس قلب البنية الافتراضية (vCenter وESXi). إذا كان إصدارك أقدم من الإصدارات المذكورة، ابدأ بالترقية فوراً وخطّط لحماية إضافية حول خوادم الإدارة ومضيوفك الافتراضية. التواريخ والإصدارات الواردة أعلاه تنطبق حتى 3 أغسطس 2026؛ راجع الاستشارة الرسمية لأي تحديث لاحق. (support.broadcom.com)
GitHub تعلن سياسة الاحتفاظ بتنبيهات Dependabot: ما الذي يتغيّر في 25 أغسطس 2026 وكيف تستعد؟
npm يفعّل فحص الحزم وقت النشر ويلزم «الاستخدام المزدوج» ببيانات وتعزيز 2FA: ما الذي يتغيّر وكيف تستعد؟
جوجل بلاي يفتح باب توزيع «متاجر أندرويد» ويمنحها الوصول إلى كتالوج التطبيقات: ما الذي يتغيّر وكيف تستعد؟
قبل 31 أغسطس 2026: Google Play يشترط استهداف Android 16 (API 36) — ما الذي يتغيّر وكيف تجهّز؟