VMware ESXi 8.0 U3k Offline Patch Güncellemesi Nasıl Yapılır? — Build 25595708

Rate this post

Yazar: Emrah Çiftcibaşı
Platform: VMware ESXi 8.0 Update 3
Hedef sürüm: ESXi 8.0 Update 3k
Hedef Build: 25595708
Güncelleme yöntemi: Offline Bundle / ESXi Shell / SSH
Güncelleme Konusu: VMXNET3 Güvenlik Açığı ve Kabuk Erişiminin Atlatılması

⚠️ Önemli Güvenlik Uyarısı

VMware ESXi altyapıları son dönemde fidye yazılımı saldırılarının önemli hedeflerinden biri haline gelmiştir. Özellikle ESXi üzerinde çalışan sanal makinelerin disk dosyalarının (.vmdk) ve diğer sanallaştırma bileşenlerinin hedef alınması, tek bir ESXi hostunun ele geçirilmesi halinde çok sayıda sanal makinenin aynı anda etkilenmesine neden olabilir.

Bu nedenle ESXi hostlarının yalnızca işletim sistemi güncellemeleri açısından değil, güvenlik yamaları açısından da güncel tutulması kritik öneme sahiptir.

Bu rehberde VMware ESXi 8.0 Update 3 kullanan bir hostun, internet bağlantısı olmadan offline depot ZIP paketi kullanılarak ESXi 8.0 U3k Build 25595708 sürümüne nasıl güncelleneceğini adım adım anlatacağım.


İçindekiler

  1. ESXi U3k nedir?
  2. Neden bu güncelleme önemli?
  3. Güncelleme öncesinde dikkat edilmesi gerekenler
  4. Mevcut ESXi sürümünü kontrol etme
  5. Offline Bundle dosyasını datastore’a yükleme
  6. Offline Bundle içerisindeki image profile’ları listeleme
  7. ESXi hostunu Maintenance Mode’a alma
  8. Dry-run ile güncellemeyi önceden test etme
  9. Gerçek patch işlemini gerçekleştirme
  10. ESXi hostunu yeniden başlatma
  11. Güncelleme sonrasında sürüm kontrolü
  12. Maintenance Mode’dan çıkma
  13. Güncellemenin başarılı olduğunu nasıl doğrularız?
  14. Sık karşılaşılan hatalar
  15. Güvenlik açısından patch sonrasında yapılması gerekenler
  16. Sonuç

1. ESXi 8.0 U3k nedir?

VMware ESXi 8.0 Update 3k, VMware’in ESXi 8.0 Update 3 ailesi için yayınladığı bir güvenlik güncellemesidir.

Broadcom’un resmi release notes sayfasında:

  • Version: ESXi 8.0 Update 3k
  • Build: 25595708
  • Release Date: 29 July 2026
  • Category: Security

olarak belirtilmektedir.

Bu nedenle ESXi 8.0 Update 3 kullanan sistemlerde güvenlik açısından önemli bir güncellemedir.

Bu rehberde kullanılan hedef build:

ESXi 8.0.3 Build 25595708

2. Neden bu güncelleme önemli?

ESXi, fiziksel sunucu üzerinde çalışan sanallaştırma katmanıdır.

Örneğin fiziksel bir sunucuda:

Physical Server
      │
      ▼
VMware ESXi
      │
      ├── VM01 - Windows Server
      ├── VM02 - Linux
      ├── VM03 - Windows
      ├── VM04 - Database
      └── VM05 - Web Server

şeklinde onlarca sanal makine çalışabilir.

ESXi hostunun güvenliğinin ihlal edilmesi durumunda saldırganın erişebileceği alan, tek bir sanal makineyle sınırlı olmayabilir.

Özellikle ransomware saldırılarında ESXi hostlarının hedef alınmasının önemli sebeplerinden biri de budur.

Fidye yazılımı grupları ESXi ortamlarını hedefleyerek sanal makinelerin disk dosyalarını ve sanallaştırma altyapısını etkisiz hale getirmeye çalışabilir.

Bu nedenle:

ESXi hostunun güncel olması, üzerinde çalışan sanal makinelerin güvenliği açısından da kritik bir katmandır.

Ancak önemli bir noktayı özellikle belirtmek gerekir:

Bir ESXi patch’inin uygulanması ransomware saldırılarına karşı tek başına tam koruma sağlamaz.

Patch işlemi ilgili yazılım güvenlik açıklarını kapatır. Bunun yanında ESXi yönetim arayüzlerinin internete açık olmaması, güçlü kimlik doğrulama, firewall kuralları, yedekleme ve erişim kontrolleri de uygulanmalıdır.


3. Güncelleme öncesinde dikkat edilmesi gerekenler

ESXi patch işlemine başlamadan önce aşağıdaki maddeler kontrol edilmelidir.

3.1. Sanal makinelerin durumunu kontrol edin

Host üzerinde çalışan sanal makineleri kontrol edin.

Tek hostlu bir sistem kullanıyorsanız sanal makineleri kapatmanız gerekebilir.

Cluster ve vCenter kullanılan ortamlarda ise sanal makineler başka hostlara taşınabilir.

DRS kullanılan cluster ortamlarında Maintenance Mode işlemi sırasında sanal makinelerin otomatik olarak başka hostlara taşınması mümkündür. Broadcom’un güncel patch prosedüründe de bu davranış açıklanmaktadır.


3.2. ESXi configuration backup alın

Patch işleminden önce ESXi host configuration backup alınması tavsiye edilir.

Özellikle production sistemlerde yalnızca sanal makine backup’larının olması yeterli değildir.

ESXi host konfigürasyonunun da yedeklenmesi önemlidir.


3.3. Donanım üreticisinin compatibility durumunu kontrol edin

Dell, HPE, Lenovo vb. üretici tarafından sağlanan özel ESXi image’ları kullanıyorsanız, ilgili donanım üreticisinin VMware ESXi 8.0 U3k desteğini kontrol edin.

Özellikle:

  • RAID/HBA controller
  • Network adapter
  • Fibre Channel HBA
  • NVMe controller
  • Storage controller
  • Özel OEM driver’ları

kontrol edilmelidir.


4. Mevcut ESXi sürümünü kontrol etme

İlk olarak ESXi hostuna SSH ile bağlanıyoruz.

Aşağıdaki komutu çalıştırın:

vmware -vl

Örneğin:

VMware ESXi 8.0.3 build-25429389
VMware ESXi 8.0 Update 3

Alternatif olarak:

vmware -v

komutu kullanılabilir.

Daha ayrıntılı bilgi için:

esxcli system version get

Örneğin:

Product: VMware ESXi
Version: 8.0.3
Build: Releasebuild-25429389
Update: 3
Patch: 100

Bu durumda host:

ESXi 8.0 Update 3
Build 25429389

kullanıyor demektir.


5. Offline Bundle dosyasını datastore’a yükleme

Offline patch yöntemi için VMware tarafından sağlanan Offline Bundle ZIP dosyasına ihtiyacımız vardır.

Örneğin:

VMware-ESXi-8.0U3k-25595708-depot.zip

dosyası.

Bu dosyayı ESXi hostunun erişebildiği bir datastore’a yükleyebilirsiniz.

Örneğin:

datastore1

içerisine yüklenmişse dosyanın tam yolu:

/vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip

olabilir.

Dosyanın gerçekten mevcut olduğunu kontrol etmek için:

ls -lh /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip

komutunu kullanabilirsiniz.


6. Offline Bundle içerisindeki image profile’ları listeleme

ESXi 8.0 Update 2 ve sonraki sürümlerde patch işlemi için eski:

esxcli software vib update

yöntemi yerine image profile tabanlı güncelleme kullanılmalıdır. Broadcom bunu ESXi 8.0 U2 ve sonraki sürümler için özellikle belirtmektedir.

Offline Bundle içerisindeki profile’ları görmek için:

esxcli software sources profile list \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip

Örneğin sonuç:

Name                           Vendor        Acceptance Level
----------------------------------------------------------------
ESXi-8.0U3k-25595708-no-tools  VMware, Inc.  PartnerSupported
ESXi-8.0U3k-25595708-standard   VMware, Inc.  PartnerSupported

şeklinde olabilir.

Burada iki profile bulunmaktadır:

ESXi-8.0U3k-25595708-no-tools

ve:

ESXi-8.0U3k-25595708-standard

Genel olarak standard profile, VMware Tools image güncellemelerini de içeren standart güvenlik ve bug-fix image’ıdır. Broadcom’un dokümantasyonunda no-tools ve standard profile farkları ayrıca açıklanmaktadır.

Bu nedenle standart bir VMware offline bundle için:

ESXi-8.0U3k-25595708-standard

profile’ı kullanılabilir.


7. ESXi hostunu Maintenance Mode’a alma

Patch işleminden önce ESXi hostunu Maintenance Mode’a almak gerekir.

ESXi Shell veya SSH üzerinden:

vim-cmd /hostsvc/maintenance_mode_enter

komutunu çalıştırın.

Ardından kontrol edin:

vim-cmd /hostsvc/hostsummary | grep inMaintenanceMode

Şu sonucu görmeniz gerekir:

inMaintenanceMode = true

Bu durumda host Maintenance Mode’dadır.

⚠️ DİKKAT: Production ortamında çalışan sanal makineler varsa Maintenance Mode’a geçmeden önce VM’lerin durumunu mutlaka kontrol edin.


8. Dry-run ile güncellemeyi önceden test etme

Gerçek patch işleminden önce en önemli adımlardan biri dry-run işlemidir.

Dry-run gerçek güncelleme yapmaz.

Sadece ESXi’nin güncelleme sırasında hangi bileşenleri yükleyip kaldıracağını gösterir.

Örneğin:

esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--dry-run

Bazı sistemlerde hardware warning nedeniyle işlem engelleniyorsa şu seçenek kullanılabilir:

--no-hardware-warning

Örneğin:

esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--dry-run \
--no-hardware-warning

Broadcom’un resmi prosedüründe de patch öncesinde dry-run kullanılarak değişikliklerin doğrulanması önerilmektedir.


9. Dry-run çıktısı nasıl yorumlanır?

Örneğin:

Update Result
Message: Dryrun only, host not changed.

VIBs Installed:
VMware_bootbank_esx-base_8.0.3-0.102.25595708
VMware_bootbank_esxio-base_8.0.3-0.102.25595708

VIBs Removed:
VMware_bootbank_esx-base_8.0.3-0.100.25429389
VMware_bootbank_esxio-base_8.0.3-0.100.25429389

Reboot Required: true

görüyorsanız işlem planlandığı şekilde ilerliyor demektir.

Burada:

25429389

eski build,

25595708

ise yeni build’dir.

Ayrıca:

Reboot Required: true

görülmesi normaldir.

Çünkü ESXi kernel/core bileşenlerinin güncellenebilmesi için hostun yeniden başlatılması gerekir.


10. Gerçek ESXi patch işlemi

Dry-run sonucunda herhangi bir hata veya beklenmeyen dependency problemi yoksa gerçek güncelleme gerçekleştirilebilir.

Komut:

esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard

Eğer dry-run sırasında --no-hardware-warning kullanmanız gerektiği doğrulanmışsa:

esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--no-hardware-warning

kullanılabilir.

⚠️ Önemli: --force veya --no-sig-check gibi seçenekleri gereksiz yere kullanmayın.

Normal ve resmi VMware/Broadcom Offline Bundle kullanılıyorsa standart profile update yöntemi tercih edilmelidir.

Broadcom’un resmi offline bundle prosedürü de esxcli software profile update komutunu kullanmaktadır.


11. Güncelleme tamamlandıktan sonra reboot

Patch işlemi başarılı şekilde tamamlandıktan sonra:

esxcli system shutdown reboot -r 'apply patch'

komutunu kullanabilirsiniz.

Alternatif:

reboot

komutu da kullanılabilir.

Broadcom’a göre ESXi patch işlemi reboot tamamlanmadan bitmiş sayılmaz. Hostun tamamen boot olmasını beklemek gerekir.

⚠️ DİKKAT: Reboot sırasında fiziksel sunucunun enerjisini kesmeyin.


12. Güncelleme sonrasında sürüm kontrolü

ESXi tekrar açıldıktan sonra SSH ile bağlanın.

İlk olarak:

vmware -v

çalıştırın.

Başarılı bir güncelleme sonrasında:

VMware ESXi 8.0.3 build-25595708

görmelisiniz.

Daha ayrıntılı kontrol:

esxcli system version get

Beklenen sonuç:

Product: VMware ESXi
Version: 8.0.3
Build: Releasebuild-25595708
Update: 3

Buradaki en önemli değer:

Build: 25595708

olmasıdır.


13. Maintenance Mode’dan çıkma

Patch işlemi tamamlandıktan ve hostun düzgün şekilde boot ettiğinden emin olduktan sonra Maintenance Mode’dan çıkabilirsiniz.

SSH üzerinden:

vim-cmd /hostsvc/maintenance_mode_exit

Ardından:

vim-cmd /hostsvc/hostsummary | grep inMaintenanceMode

kontrolü yapılabilir.

Beklenen:

inMaintenanceMode = false

14. Güncellemenin başarılı olduğunu nasıl doğrularız?

Patch sonrasında aşağıdaki kontrolleri yapmanızı öneriyorum.

ESXi version

vmware -v

ESXi build

esxcli system version get

VMXNET3 driver

esxcli software vib list | grep -i vmxnet

ESXi image profile

esxcli software profile get

Bu kontroller özellikle güvenlik güncellemesinin gerçekten host üzerinde aktif olduğunu doğrulamak için kullanılabilir.


15. ESXi güvenliği yalnızca patch işleminden ibaret değildir

ESXi’nin güncellenmesi çok önemli olmakla birlikte tek başına yeterli değildir.

Aşağıdaki güvenlik önlemleri de uygulanmalıdır.

15.1. ESXi yönetim arayüzünü internete açmayın

ESXi yönetim IP adresi olan:

443

ve SSH:

22

portlarının doğrudan Internet üzerinden erişilebilir olması ciddi bir güvenlik riskidir.

Mümkünse ESXi yönetim ağı:

Internet
   │
   X
   │
Firewall
   │
   └── Management VLAN
          │
          └── ESXi

şeklinde izole edilmelidir.


15.2. SSH’ı gereksiz yere açık bırakmayın

Patch işlemi bittikten sonra SSH’a ihtiyacınız yoksa SSH servisini kapatın.

ESXi üzerinde SSH yalnızca gerektiğinde açılmalı ve mümkünse yalnızca yönetim IP’lerinden erişilebilir olmalıdır.


15.3. ESXi root hesabını doğrudan Internet’e açmayın

root hesabı ESXi üzerinde çok yüksek yetkilere sahiptir.

Bu nedenle ESXi yönetim erişiminin:

  • VPN
  • yönetim VLAN’ı
  • firewall ACL
  • bastion/jump host

gibi yöntemlerle sınırlandırılması önerilir.


15.4. vCenter Server’ı da güncel tutun

Sadece ESXi hostunu güncellemek yeterli değildir.

Ortamınızda vCenter Server bulunuyorsa vCenter’ın da desteklenen güncel güvenlik sürümünde olması gerekir.

ESXi ve vCenter birlikte kullanılan ortamlarda güvenlik kontrollerinin iki taraflı yapılması önemlidir.


15.5. Backup stratejinizi kontrol edin

Ransomware saldırısında yalnızca production VM’lerinin değil, backup sistemlerinin de hedef alınabileceğini unutmayın.

Bu nedenle kritik veriler için:

Production
    │
    ├── Local Backup
    │
    ├── Secondary Backup
    │
    └── Offline / Immutable Backup

gibi çok katmanlı bir yedekleme stratejisi tercih edilmelidir.

Özellikle ESXi üzerinde çalışan sanal makinelerin .vmdk dosyalarının erişilebilir olması nedeniyle backup altyapısının production ortamından bağımsız korunması önemlidir.


16. ESXi 8.0 U3k patch işleminin kısa özeti

Özet olarak işlem şu şekildedir:

1. Mevcut sürümü kontrol et

vmware -v

2. Offline ZIP’i datastore’a yükle

VMware-ESXi-8.0U3k-25595708-depot.zip

3. Profile’ları listele

esxcli software sources profile list \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip

4. Maintenance Mode

vim-cmd /hostsvc/maintenance_mode_enter

5. Maintenance Mode kontrolü

vim-cmd /hostsvc/hostsummary | grep inMaintenanceMode

6. Dry-run

esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard \
--dry-run

7. Gerçek patch

esxcli software profile update \
-d /vmfs/volumes/datastore1/VMware-ESXi-8.0U3k-25595708-depot.zip \
-p ESXi-8.0U3k-25595708-standard

8. Reboot

esxcli system shutdown reboot -r 'apply patch'

9. Yeni build’i kontrol et

vmware -v

Beklenen:

VMware ESXi 8.0.3 build-25595708

10. Maintenance Mode’dan çık

vim-cmd /hostsvc/maintenance_mode_exit

Sonuç

VMware ESXi altyapıları günümüzde ransomware saldırılarında özellikle kritik bir hedef haline gelmiştir. ESXi hostunun ele geçirilmesi, tek bir işletim sisteminin değil, aynı fiziksel host üzerinde çalışan çok sayıda sanal makinenin etkilenmesine neden olabilir.

Bu nedenle ESXi güvenlik yamalarının mümkün olduğunca geciktirilmeden uygulanması gerekir.

Bu rehberde kullanılan:

VMware ESXi 8.0 U3k
Build 25595708

sürümü, Broadcom tarafından 29 Temmuz 2026 tarihinde Security kategorisinde yayınlanmıştır.

Offline Bundle yöntemi sayesinde ESXi hostunun Internet’e çıkmasına gerek kalmadan datastore üzerinde bulunan ZIP paketi kullanılarak güncelleme gerçekleştirilebilir.

En önemli nokta ise şudur:

ESXi patch işlemi ransomware’a karşı tek başına tam bir güvenlik çözümü değildir.

Güncel ESXi sürümü + güvenli yönetim ağı + Internet’e kapalı ESXi Management + güçlü erişim kontrolleri + güncel vCenter + offline/immutable backup birlikte uygulanmalıdır.

Özellikle ESXi hostlarının doğrudan Internet’e açık bırakılması ve SSH/443 yönetim servislerinin herkes tarafından erişilebilir olması, güncel bir ESXi kullanılsa dahi ciddi risk oluşturabilir.

Bu nedenle ESXi sistemlerinde güvenlik yaklaşımı yalnızca “patch yaptım” seviyesinde değil, patch + network isolation + access control + monitoring + backup şeklinde ele alınmalıdır.

ESXi 8.X için İlgili Patch’ı indirmek için :  ESXi 8.X Update Patch File

ESXi 9 için ilgili patch’ı indirmek için: ESXi 9.1 Update Patch File

NOT: Burada yapacağınız işlemlerin tamamı sizin sorumluluğunuzdadır. Oluşabilecek arıza yada zararlardan KESİNLİKLE VE KESİNLİKLE BEN SORUMLU DEĞİLİM. Bu yüzden yapacağınız her işlemi buna göre uygulayın ve mutlaka doğrulayarak ilerleyin.

Bu yazı (11) defa okunmuştur.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir