Saludos amigos, a estas alturas de la película no voy a contaros lo que es Spectre o Meltdown y las implicaciones que tiene a nivel de seguridad, hay cientos de artículos que podéis ojear.
Lo que hoy traigo es la parte de VMware para actualizar sus componentes y más particular, hoy vamos a ver cómo actualizar nuestros ESXi con la última actualización.
[Importante] VMware update sobre Spectre: si tenéis procesadores Intel Haswell o Broadwell es mejor que no instaléis este patch e instaléis este mejor – https://www.vmware.com/us/security/advisories/VMSA-2018-0002.html Si ya habéis instalado el ultimo patch en esos modelos, mirar aquí https://kb.vmware.com/s/article/52345 ya que hay pasos adicionales que tenéis que seguir para evitar problemas. Adem’as VMware ha eliminado de momento el parche de ESXi que se menciona en este post, con lo que no podréis parchear vuestros ESXi de momento. Recomiendo esperar.
Nota: Actualizar los ESXi solamente no es suficiente, es solamente un paso más, para tener todo nuestro entorno actualizado y seguro frente a Spectre tendremos que:
Requerimientos en VMware
- Desplegar la nueva versión de vCenter Server.
- Desplegar los parches de ESXi y/o las nuevas versiones de Workstation o Fusion.
- Asegurarnos que nuestras VMs están usando al menos Hardware Version 9 o superior. Para obtener un rendimiento óptimo tendremos que tener Hardware Version 11 o superior, siempre recomendado.
Requerimientos de terceros
- Desplegar los parches de los Guest OS para CVE-2017-5715. Estos parches puedes encontrarlos en las diferentes webs de fabricantes, Microsoft, Ubuntu, Red Hat, etc. Una lista muy completa aquí.
- Actualizar el microcode de la CPU. Un microcode adicional es necesario para que nuestras CPU sea capaz de trabajar con las nuevas MSRs que son usadas por los nuevos Guest Os parcheados. Encontraremos los parches en nuestros fabricantes.
VMware provee varias versiones del microcode para INTEL y AMD mediante el parche de ESXi, con lo que aplicando este parche estamos cubiertos en este aspecto.
Parche de ESXi para corregir CVE-2017-5715 (Spectre)
| Nombre | Parche | Fecha | Build |
|---|---|---|---|
| ESXi 6.5 U1e* | ESXi650-201801001 | 2018-01-09 | 7526125 |
El paquete entero que pesa 341.3 MB y que lleva el nombre de ESXi650-201801001.zip, lo podemos descargar desde la web de VMware como siempre aquí.
Este paquete es realmente interesante e incluye dos parches de seguridad crítica, y otros tantos importantes, por lo tanto os recomiendo tenerlo instalado, siempre.
Proceso de actualización de ESXi usando online bundle (no ISO)
Lo primero que podemos comprobar es la versión en la que nos encontramos, en mi caso me encuentro en ESXi 6.5 Update 1, lanzada el 27 de Julio de 2017:
Migrar o apagar las VM del Host
Una de las grandes ventajas que tiene VMware, es que podemos migrar las VM en caliente ante intervenciones como esta, es tan sencillo como irnos al Host que queremos actualizar – VM, y hacer click derecho en una o varias, y click en Migrate y posteriormente le diremos Change Host
Una vez tenemos las VM apagadas, o correctamente migradas de Host, comprobaremos que en el Host tenemos el Firewall habilitado para el puerto 22:
Y que en Services, tenemos el servicio de SSH iniciado, también podemos cambiar la política para que se arranque automáticamente siempre:
Poner el Host en modo Mantenimiento
Cuando hemos realizado todos estos pasos, ya podemos poner el Host en Modo Mantenimiento:
Desde aquí podríamos decir que queremos mover las VM apagadas a otro host, pero lo he desmarcado ya que no es necesario:
Comprobar el online depot y ejecutarlo
Es la hora de conectarnos mediante SSH al Host de ESXi y lanzar los siguientes comandos.
Comenzaremos habilitando el firewall para que se pueda conectar por http a servidores externos, es posible que no os haga falta, pero por si acaso:
esxcli network firewall ruleset set -e true -r httpClient
Ahora descargaremos la imagen de ESXi 6.5U1e desde la web de VMware directamente, que además nos instalrá todos los paquetes VIB necesarios, este proceso puede tardar un poco más o menos dependiendo de vuestro ancho de banda:
esxcli software profile install -p ESXi-6.5.0-20180104001-standard -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml
Pasados unos minutos podremos comprobar el resultado satisfactorio de instalación, con todos los paquetes que se han eliminado, instalado o skipped:
esxcli software profile install -p ESXi-6.5.0-20180104001-standard -d https://hostupdate.vmware.com/software/VUM/PRODUCTION/main/vmw-depot-index.xml Installation Result Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective. Reboot Required: true VIBs Installed: VMware_bootbank_cpu-microcode_6.5.0-1.38.7526125, VMware_bootbank_esx-base_6.5.0-1.38.7526125, VMware_bootbank_esx-tboot_6.5.0-1.38.7526125, VMware_bootbank_vsan_6.5.0-1.38.7395176, VMware_bootbank_vsanhealth_6.5.0-1.38.7395177 VIBs Removed: VMware_bootbank_cpu-microcode_6.5.0-0.0.4564106, VMware_bootbank_esx-base_6.5.0-1.36.7388607, VMware_bootbank_esx-tboot_6.5.0-1.36.7388607, VMware_bootbank_vsan_6.5.0-1.36.7388608, VMware_bootbank_vsanhealth_6.5.0-1.36.7388609 VIBs Skipped: UNA LISTA ENORME
Ahora solamente nos queda hacer un reboot:
reboot
Y ya tendremos la nueva versión en nuestros Hosts:
PD: Por supuesto podemos hacer esto mismo usando el VMware Update Manager como siempre, más información sobre cómo hacerlo aquí, o descargando el offline depot y lanzarlo mediante CLI:
- VMware: Actualizar VMware Update Manager a 6.5 y upgrade ESXi a 6.5 usando VUM
- VMware: Actualizar ESXi desde la versión 6.5 a ESXi 6.5 Update 1 usando el offline depot .zip (no ISO)
Extra: aplicar driver de Xeon D with 10GbE
Como recordaréis en mi caso tengo el Homelab perfecto gracias a Supermicro 5028d-tn4t al aplicar updates es seguro que tengamos que instalar de nuevo el VIB con los Drivers de 10GbE, es tan sencillo como lanzar el siguiente comando:
esxcli software vib install -v https://cdn.tinkertry.com/files/net-ixgbe_4.5.3-1OEM.600.0.0.2494585.vib --no-sig-check
Que nos devolverá algo similar a lo siguiente pasados unos minutos:
Installation Result Message: The update completed successfully, but the system needs to be rebooted for the changes to be effective. Reboot Required: true VIBs Installed: INT_bootbank_net-ixgbe_4.5.3-1OEM.600.0.0.2494585 VIBs Removed: VMW_bootbank_net-ixgbe_3.7.13.7.14iov-20vmw.650.0.0.4564106 VIBs Skipped:
Un reboot es necesario también:
reboot
Y por supuesto ya podremos ver las interfaces de Red en nuestro Host Client o vSphere Client HTML5:
Extra 2: Comprobar mediante PowerCLI si necesitamos realizar los pasos de Intel Sighting, además de si estamos protegidos de Spectre
Gracias al script de William Lam podremos comprobar el estado de nuestros Hosts y VM, así como comprobar si estamos afectados por el fallo en nuestro procesador después del Patch:
Enlaces interesantes
Os recomiendo leer los documentos oficiales sobre la Release:
- https://www.vmware.com/us/security/advisories/VMSA-2018-0004.html
- https://kb.vmware.com/s/article/52198
- https://kb.vmware.com/s/article/52199
- Para más información sobre el perfil de imagen ESXi-6.5.0-201801001-standard leer el siguiente KB52236



Buenos días Jorge.
Recientemente me compre un G8 (unico host) y le instale VMware ESXi, 6.5.0, 6765664 (imagen de HP), esto junto el respectivo (antiguo) driver para mejorar el rendimiento de la controladora B120i.
Nunca le e instalado ningún parche y aprovechando esta vulnerabilidad quería aprovechar para instalar este y todos los que me faltan; veo que en el enlace que mandas hay muchos parches para aplicar a ESXi (ESXi650-2017XXXXXX).
Hay algun orden especifico a seguir para instalar estos? Crees que al instalarlos me sustituira el driver de la controladora?
Muchas gracias.
Saludos Rene,
Tieens que aplicar el último parche de ESXi 6.5.0 U1e, osease el ESXi-6.5.0-20180104001-standard. Al hacerlo, te dirá el resultado de los vib eliminados, tendrás que instalarlo, o instalarlos, de nuevo efectivamente antes de hacer el reinicio.
Muy buen aporte, gracias.
Buenas tardes Jorge,
Disponemos de versión ESXi 6.0 (versión específica para servidores Dell) y queremos actualizar a ESXi 6.5.
A la vez queremos asegurarnos que estamos protegidos contra Spectre y Meltdown.
Para las descargas de la customizada de Dell aparece lo siguiente:
VMware ESXi 6.5 U1.
Versión de Dell: A07, compilación n.º 7388607.
Esta compilación equivale a ESXi 6.5 Patch 02 de VMware.
Que versión utilizamos? Nos recomiendas esperar? Hay alguna problema con esta versión?
Muchas gracias.
Saludos Sergi,
Recomiendo esperar, especialmente si usáis la versión especifica de Dell, siempre puedes buscar actualizaciones de BIOS para ir protegiendo esa parte, y actualizar los Sistemas Operativos, y el VCSA, etc. De todas formas esa build parece estar bien y es la ultima que VMware ha lanzado, con lo que si hay una para Dell, úsala en un servidor de prueba y comprueba junto a una VM con OS actualizado hasta donde te protege.
Un saludo
Muchas gracias Jorge!
Saludos.