Yazar: Emrah Çiftcibaşı
Platform: VMware ESXi 8.0 Update 3
Hedef sürüm: ESXi 8.0 Update 3k
Hedef Build: 25595708
Güncelleme yöntemi: Offline Bundle / ESXi Shell / SSH
Güncelleme Konusu: VMXNET3 Güvenlik Açığı ve Kabuk Erişiminin Atlatılması
⚠️ Önemli Güvenlik Uyarısı
VMware ESXi altyapıları son dönemde fidye yazılımı saldırılarının önemli hedeflerinden biri haline gelmiştir. Özellikle ESXi üzerinde çalışan sanal makinelerin disk dosyalarının (
.vmdk) ve diğer sanallaştırma bileşenlerinin hedef alınması, tek bir ESXi hostunun ele geçirilmesi halinde çok sayıda sanal makinenin aynı anda etkilenmesine neden olabilir.Bu nedenle ESXi hostlarının yalnızca işletim sistemi güncellemeleri açısından değil, güvenlik yamaları açısından da güncel tutulması kritik öneme sahiptir.
Bu rehberde VMware ESXi 8.0 Update 3 kullanan bir hostun, internet bağlantısı olmadan offline depot ZIP paketi kullanılarak ESXi 8.0 U3k Build 25595708 sürümüne nasıl güncelleneceğini adım adım anlatacağım.
İçindekiler
- ESXi U3k nedir?
- Neden bu güncelleme önemli?
- Güncelleme öncesinde dikkat edilmesi gerekenler
- Mevcut ESXi sürümünü kontrol etme
- Offline Bundle dosyasını datastore’a yükleme
- Offline Bundle içerisindeki image profile’ları listeleme
- ESXi hostunu Maintenance Mode’a alma
- Dry-run ile güncellemeyi önceden test etme
- Gerçek patch işlemini gerçekleştirme
- ESXi hostunu yeniden başlatma
- Güncelleme sonrasında sürüm kontrolü
- Maintenance Mode’dan çıkma
- Güncellemenin başarılı olduğunu nasıl doğrularız?
- Sık karşılaşılan hatalar
- Güvenlik açısından patch sonrasında yapılması gerekenler
- Sonuç
1. ESXi 8.0 U3k nedir?
VMware ESXi 8.0 Update 3k, VMware’in ESXi 8.0 Update 3 ailesi için yayınladığı bir güvenlik güncellemesidir.
Broadcom’un resmi release notes sayfasında:
- Version: ESXi 8.0 Update 3k
- Build: 25595708
- Release Date: 29 July 2026
- Category: Security
olarak belirtilmektedir.
Bu nedenle ESXi 8.0 Update 3 kullanan sistemlerde güvenlik açısından önemli bir güncellemedir.
Bu rehberde kullanılan hedef build:
ESXi 8.0.3 Build 25595708
2. Neden bu güncelleme önemli?
ESXi, fiziksel sunucu üzerinde çalışan sanallaştırma katmanıdır.
Örneğin fiziksel bir sunucuda:
Physical Server
│
▼
VMware ESXi
│
├── VM01 - Windows Server
├── VM02 - Linux
├── VM03 - Windows
├── VM04 - Database
└── VM05 - Web Server
şeklinde onlarca sanal makine çalışabilir.
ESXi hostunun güvenliğinin ihlal edilmesi durumunda saldırganın erişebileceği alan, tek bir sanal makineyle sınırlı olmayabilir.
Özellikle ransomware saldırılarında ESXi hostlarının hedef alınmasının önemli sebeplerinden biri de budur.
Fidye yazılımı grupları ESXi ortamlarını hedefleyerek sanal makinelerin disk dosyalarını ve sanallaştırma altyapısını etkisiz hale getirmeye çalışabilir.
Bu nedenle:
ESXi hostunun güncel olması, üzerinde çalışan sanal makinelerin güvenliği açısından da kritik bir katmandır.
Ancak önemli bir noktayı özellikle belirtmek gerekir:
Bir ESXi patch’inin uygulanması ransomware saldırılarına karşı tek başına tam koruma sağlamaz.
Patch işlemi ilgili yazılım güvenlik açıklarını kapatır. Bunun yanında ESXi yönetim arayüzlerinin internete açık olmaması, güçlü kimlik doğrulama, firewall kuralları, yedekleme ve erişim kontrolleri de uygulanmalıdır.
3. Güncelleme öncesinde dikkat edilmesi gerekenler
ESXi patch işlemine başlamadan önce aşağıdaki maddeler kontrol edilmelidir.
3.1. Sanal makinelerin durumunu kontrol edin
Host üzerinde çalışan sanal makineleri kontrol edin.
Tek hostlu bir sistem kullanıyorsanız sanal makineleri kapatmanız gerekebilir.
Cluster ve vCenter kullanılan ortamlarda ise sanal makineler başka hostlara taşınabilir.
DRS kullanılan cluster ortamlarında Maintenance Mode işlemi sırasında sanal makinelerin otomatik olarak başka hostlara taşınması mümkündür. Broadcom’un güncel patch prosedüründe de bu davranış açıklanmaktadır.
3.2. ESXi configuration backup alın
Patch işleminden önce ESXi host configuration backup alınması tavsiye edilir.
Özellikle production sistemlerde yalnızca sanal makine backup’larının olması yeterli değildir.
ESXi host konfigürasyonunun da yedeklenmesi önemlidir.
3.3. Donanım üreticisinin compatibility durumunu kontrol edin
Dell, HPE, Lenovo vb. üretici tarafından sağlanan özel ESXi image’ları kullanıyorsanız, ilgili donanım üreticisinin VMware ESXi 8.0 U3k desteğini kontrol edin.
Özellikle:
- RAID/HBA controller
- Network adapter
- Fibre Channel HBA
- NVMe controller
- Storage controller
- Özel OEM driver’ları
kontrol edilmelidir.
4. Mevcut ESXi sürümünü kontrol etme
İlk olarak ESXi hostuna SSH ile bağlanıyoruz.
Aşağıdaki komutu çalıştırın:
vmware -vl
Örneğin:
VMware ESXi 8.0.3 build-25429389
VMware ESXi 8.0 Update 3
Alternatif olarak:
vmware -v
komutu kullanılabilir.
Daha ayrıntılı bilgi için:
esxcli system version get
Örneğin:
Product: VMware ESXi
Version: 8.0.3
Build: Releasebuild-25429389
Update: 3
Patch: 100
Bu durumda host:
ESXi 8.0 Update 3
Build 25429389
kullanıyor demektir.
5. Offline Bundle dosyasını datastore’a yükleme
Offline patch yöntemi için VMware tarafından sağlanan Offline Bundle ZIP dosyasına ihtiyacımız vardır.
Örneğin:
VMware-ESXi-8.0U3k-25595708-depot.zip
dosyası.
Bu dosyayı ESXi hostunun erişebildiği bir datastore’a yükleyebilirsiniz.
Örneğin:
datastore1
içerisine yüklenmişse dosyanın tam yolu:
/vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip
olabilir.
Dosyanın gerçekten mevcut olduğunu kontrol etmek için:
ls -lh /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip
komutunu kullanabilirsiniz.
6. Offline Bundle içerisindeki image profile’ları listeleme
ESXi 8.0 Update 2 ve sonraki sürümlerde patch işlemi için eski:
esxcli software vib update
yöntemi yerine image profile tabanlı güncelleme kullanılmalıdır. Broadcom bunu ESXi 8.0 U2 ve sonraki sürümler için özellikle belirtmektedir.
Offline Bundle içerisindeki profile’ları görmek için:
esxcli software sources profile list \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip
Örneğin sonuç:
Name Vendor Acceptance Level
----------------------------------------------------------------
ESXi-8.0U3k-25595708-no-tools VMware, Inc. PartnerSupported
ESXi-8.0U3k-25595708-standard VMware, Inc. PartnerSupported
şeklinde olabilir.
Burada iki profile bulunmaktadır:
ESXi-8.0U3k-25595708-no-tools
ve:
ESXi-8.0U3k-25595708-standard
Genel olarak standard profile, VMware Tools image güncellemelerini de içeren standart güvenlik ve bug-fix image’ıdır. Broadcom’un dokümantasyonunda no-tools ve standard profile farkları ayrıca açıklanmaktadır.
Bu nedenle standart bir VMware offline bundle için:
ESXi-8.0U3k-25595708-standard
profile’ı kullanılabilir.
7. ESXi hostunu Maintenance Mode’a alma
Patch işleminden önce ESXi hostunu Maintenance Mode’a almak gerekir.
ESXi Shell veya SSH üzerinden:
vim-cmd /hostsvc/maintenance_mode_enter
komutunu çalıştırın.
Ardından kontrol edin:
vim-cmd /hostsvc/hostsummary | grep inMaintenanceMode
Şu sonucu görmeniz gerekir:
inMaintenanceMode = true
Bu durumda host Maintenance Mode’dadır.
⚠️ DİKKAT: Production ortamında çalışan sanal makineler varsa Maintenance Mode’a geçmeden önce VM’lerin durumunu mutlaka kontrol edin.
8. Dry-run ile güncellemeyi önceden test etme
Gerçek patch işleminden önce en önemli adımlardan biri dry-run işlemidir.
Dry-run gerçek güncelleme yapmaz.
Sadece ESXi’nin güncelleme sırasında hangi bileşenleri yükleyip kaldıracağını gösterir.
Örneğin:
esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--dry-run
Bazı sistemlerde hardware warning nedeniyle işlem engelleniyorsa şu seçenek kullanılabilir:
--no-hardware-warning
Örneğin:
esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--dry-run \
--no-hardware-warning
Broadcom’un resmi prosedüründe de patch öncesinde dry-run kullanılarak değişikliklerin doğrulanması önerilmektedir.
9. Dry-run çıktısı nasıl yorumlanır?
Örneğin:
Update Result
Message: Dryrun only, host not changed.
VIBs Installed:
VMware_bootbank_esx-base_8.0.3-0.102.25595708
VMware_bootbank_esxio-base_8.0.3-0.102.25595708
VIBs Removed:
VMware_bootbank_esx-base_8.0.3-0.100.25429389
VMware_bootbank_esxio-base_8.0.3-0.100.25429389
Reboot Required: true
görüyorsanız işlem planlandığı şekilde ilerliyor demektir.
Burada:
25429389
eski build,
25595708
ise yeni build’dir.
Ayrıca:
Reboot Required: true
görülmesi normaldir.
Çünkü ESXi kernel/core bileşenlerinin güncellenebilmesi için hostun yeniden başlatılması gerekir.
10. Gerçek ESXi patch işlemi
Dry-run sonucunda herhangi bir hata veya beklenmeyen dependency problemi yoksa gerçek güncelleme gerçekleştirilebilir.
Komut:
esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard
Eğer dry-run sırasında --no-hardware-warning kullanmanız gerektiği doğrulanmışsa:
esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--no-hardware-warning
kullanılabilir.
⚠️ Önemli:
--forceveya--no-sig-checkgibi seçenekleri gereksiz yere kullanmayın.Normal ve resmi VMware/Broadcom Offline Bundle kullanılıyorsa standart profile update yöntemi tercih edilmelidir.
Broadcom’un resmi offline bundle prosedürü de esxcli software profile update komutunu kullanmaktadır.
11. Güncelleme tamamlandıktan sonra reboot
Patch işlemi başarılı şekilde tamamlandıktan sonra:
esxcli system shutdown reboot -r 'apply patch'
komutunu kullanabilirsiniz.
Alternatif:
reboot
komutu da kullanılabilir.
Broadcom’a göre ESXi patch işlemi reboot tamamlanmadan bitmiş sayılmaz. Hostun tamamen boot olmasını beklemek gerekir.
⚠️ DİKKAT: Reboot sırasında fiziksel sunucunun enerjisini kesmeyin.
12. Güncelleme sonrasında sürüm kontrolü
ESXi tekrar açıldıktan sonra SSH ile bağlanın.
İlk olarak:
vmware -v
çalıştırın.
Başarılı bir güncelleme sonrasında:
VMware ESXi 8.0.3 build-25595708
görmelisiniz.
Daha ayrıntılı kontrol:
esxcli system version get
Beklenen sonuç:
Product: VMware ESXi
Version: 8.0.3
Build: Releasebuild-25595708
Update: 3
Buradaki en önemli değer:
Build: 25595708
olmasıdır.
13. Maintenance Mode’dan çıkma
Patch işlemi tamamlandıktan ve hostun düzgün şekilde boot ettiğinden emin olduktan sonra Maintenance Mode’dan çıkabilirsiniz.
SSH üzerinden:
vim-cmd /hostsvc/maintenance_mode_exit
Ardından:
vim-cmd /hostsvc/hostsummary | grep inMaintenanceMode
kontrolü yapılabilir.
Beklenen:
inMaintenanceMode = false
14. Güncellemenin başarılı olduğunu nasıl doğrularız?
Patch sonrasında aşağıdaki kontrolleri yapmanızı öneriyorum.
ESXi version
vmware -v
ESXi build
esxcli system version get
VMXNET3 driver
esxcli software vib list | grep -i vmxnet
ESXi image profile
esxcli software profile get
Bu kontroller özellikle güvenlik güncellemesinin gerçekten host üzerinde aktif olduğunu doğrulamak için kullanılabilir.
15. ESXi güvenliği yalnızca patch işleminden ibaret değildir
ESXi’nin güncellenmesi çok önemli olmakla birlikte tek başına yeterli değildir.
Aşağıdaki güvenlik önlemleri de uygulanmalıdır.
15.1. ESXi yönetim arayüzünü internete açmayın
ESXi yönetim IP adresi olan:
443
ve SSH:
22
portlarının doğrudan Internet üzerinden erişilebilir olması ciddi bir güvenlik riskidir.
Mümkünse ESXi yönetim ağı:
Internet
│
X
│
Firewall
│
└── Management VLAN
│
└── ESXi
şeklinde izole edilmelidir.
15.2. SSH’ı gereksiz yere açık bırakmayın
Patch işlemi bittikten sonra SSH’a ihtiyacınız yoksa SSH servisini kapatın.
ESXi üzerinde SSH yalnızca gerektiğinde açılmalı ve mümkünse yalnızca yönetim IP’lerinden erişilebilir olmalıdır.
15.3. ESXi root hesabını doğrudan Internet’e açmayın
root hesabı ESXi üzerinde çok yüksek yetkilere sahiptir.
Bu nedenle ESXi yönetim erişiminin:
- VPN
- yönetim VLAN’ı
- firewall ACL
- bastion/jump host
gibi yöntemlerle sınırlandırılması önerilir.
15.4. vCenter Server’ı da güncel tutun
Sadece ESXi hostunu güncellemek yeterli değildir.
Ortamınızda vCenter Server bulunuyorsa vCenter’ın da desteklenen güncel güvenlik sürümünde olması gerekir.
ESXi ve vCenter birlikte kullanılan ortamlarda güvenlik kontrollerinin iki taraflı yapılması önemlidir.
15.5. Backup stratejinizi kontrol edin
Ransomware saldırısında yalnızca production VM’lerinin değil, backup sistemlerinin de hedef alınabileceğini unutmayın.
Bu nedenle kritik veriler için:
Production
│
├── Local Backup
│
├── Secondary Backup
│
└── Offline / Immutable Backup
gibi çok katmanlı bir yedekleme stratejisi tercih edilmelidir.
Özellikle ESXi üzerinde çalışan sanal makinelerin .vmdk dosyalarının erişilebilir olması nedeniyle backup altyapısının production ortamından bağımsız korunması önemlidir.
16. ESXi 8.0 U3k patch işleminin kısa özeti
Özet olarak işlem şu şekildedir:
1. Mevcut sürümü kontrol et
vmware -v
2. Offline ZIP’i datastore’a yükle
VMware-ESXi-8.0U3k-25595708-depot.zip
3. Profile’ları listele
esxcli software sources profile list \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip
4. Maintenance Mode
vim-cmd /hostsvc/maintenance_mode_enter
5. Maintenance Mode kontrolü
vim-cmd /hostsvc/hostsummary | grep inMaintenanceMode
6. Dry-run
esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--dry-run
7. Gerçek patch
esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard
8. Reboot
esxcli system shutdown reboot -r 'apply patch'
9. Yeni build’i kontrol et
vmware -v
Beklenen:
VMware ESXi 8.0.3 build-25595708
10. Maintenance Mode’dan çık
vim-cmd /hostsvc/maintenance_mode_exit
Sonuç
VMware ESXi altyapıları günümüzde ransomware saldırılarında özellikle kritik bir hedef haline gelmiştir. ESXi hostunun ele geçirilmesi, tek bir işletim sisteminin değil, aynı fiziksel host üzerinde çalışan çok sayıda sanal makinenin etkilenmesine neden olabilir.
Bu nedenle ESXi güvenlik yamalarının mümkün olduğunca geciktirilmeden uygulanması gerekir.
Bu rehberde kullanılan:
VMware ESXi 8.0 U3k
Build 25595708
sürümü, Broadcom tarafından 29 Temmuz 2026 tarihinde Security kategorisinde yayınlanmıştır.
Offline Bundle yöntemi sayesinde ESXi hostunun Internet’e çıkmasına gerek kalmadan datastore üzerinde bulunan ZIP paketi kullanılarak güncelleme gerçekleştirilebilir.
En önemli nokta ise şudur:
ESXi patch işlemi ransomware’a karşı tek başına tam bir güvenlik çözümü değildir.
Güncel ESXi sürümü + güvenli yönetim ağı + Internet’e kapalı ESXi Management + güçlü erişim kontrolleri + güncel vCenter + offline/immutable backup birlikte uygulanmalıdır.
Özellikle ESXi hostlarının doğrudan Internet’e açık bırakılması ve SSH/443 yönetim servislerinin herkes tarafından erişilebilir olması, güncel bir ESXi kullanılsa dahi ciddi risk oluşturabilir.
Bu nedenle ESXi sistemlerinde güvenlik yaklaşımı yalnızca “patch yaptım” seviyesinde değil, patch + network isolation + access control + monitoring + backup şeklinde ele alınmalıdır.
ESXi 8.X için İlgili Patch’ı indirmek için : ESXi 8.X Update Patch File
ESXi 9 için ilgili patch’ı indirmek için: ESXi 9.1 Update Patch File
NOT: Burada yapacağınız işlemlerin tamamı sizin sorumluluğunuzdadır. Oluşabilecek arıza yada zararlardan KESİNLİKLE VE KESİNLİKLE BEN SORUMLU DEĞİLİM. Bu yüzden yapacağınız her işlemi buna göre uygulayın ve mutlaka doğrulayarak ilerleyin.
Bu yazı (11) defa okunmuştur.