VMware desatualizado: riscos de segurança e por que o Proxmox é a alternativa ideal

VMware desatualizado: riscos de segurança e por que o Proxmox é a alternativa ideal

Manter um servidor VMware desatualizado é uma das decisões mais perigosas que uma equipe de TI pode tomar — muitas vezes sem sequer perceber que está tomando essa decisão. O fim do suporte oficial, as vulnerabilidades críticas que aparecem todo mês e a mudança brusca no modelo de licenciamento após a aquisição pela Broadcom criaram um cenário em que continuar com VMware sem atualizar é, na prática, deixar a porta aberta para ataques, falhas operacionais e custos imprevisíveis.

Este artigo explica os riscos concretos de rodar VMware desatualizado, o que mudou com a Broadcom e por que o Proxmox VE se tornou a alternativa mais adotada por empresas que precisam de virtualização estável, segura e economicamente sustentável.

O que significa ter VMware desatualizado

Um servidor VMware desatualizado é qualquer ambiente ESXi, vCenter ou vSphere que não recebe mais patches de segurança, correções de bugs ou suporte oficial do fabricante. Isso inclui:

  • vSphere 7.x: o suporte geral (General Support) terminou oficialmente em 2 de outubro de 2025. A partir dessa data, a Broadcom não lança mais correções para a versão 7.
  • vSphere 6.x e anteriores: sem suporte há mais tempo, já acumulando anos de vulnerabilidades conhecidas sem correção.
  • Versões piratas ou sem assinatura ativa: mesmo que tecnicamente funcionem, não recebem atualizações de segurança.
  • Ambientes com patches atrasados: mesmo em versões com suporte, ficar meses sem aplicar atualizações cria janelas de exposição.

O problema não é apenas um detalhe contratual. Significa que vulnerabilidades descobertas depois da data de fim de suporte nunca serão corrigidas — e ficam disponíveis para qualquer atacante que conheça os boletins de segurança publicados.

O calendário que importa

A Broadcom publicou oficialmente as datas de fim de suporte para o vSphere 7:

ProdutoFim do Suporte GeralFim do Suporte Técnico
ESXi 7.x2 de outubro de 20252 de abril de 2027
vCenter 7.x2 de outubro de 20252 de abril de 2027
vSAN 7.x2 de outubro de 20252 de abril de 2027

O suporte técnico estendido tem condições restritas e não cobre correções de segurança para todas as vulnerabilidades. Na prática, quem está no vSphere 7 já está operando sem proteção adequada.

Para o vSphere 6.x, a situação é ainda pior: sem qualquer tipo de suporte desde 2022.

Os riscos reais de manter VMware desatualizado

Vulnerabilidades críticas sendo exploradas ativamente

Em 2025, o governo dos Estados Unidos (através da CISA) adicionou vulnerabilidades do VMware ESXi e vCenter à lista de falhas conhecidas e exploradas ativamente (Known Exploited Vulnerabilities). Isso significa que atacantes estão usando essas brechas no mundo real — não é teoria.

O Gabinete de Segurança Institucional do Brasil também emitiu o Alerta 04/2025 sobre vulnerabilidades em produtos VMware, reforçando a gravidade do cenário para empresas brasileiras.

Apenas em julho de 2025, a Broadcom divulgou quatro vulnerabilidades graves no VMware vCenter (CVE-2025-41236, CVE-2025-41237, CVE-2025-41238 e CVE-2025-41239) que permitem execução remota de código. Servidores desatualizados estão diretamente expostos.

Ransomware especificamente focado em ESXi

Existem famílias de ransomware desenvolvidas especificamente para atacar servidores VMware ESXi. Elas procuram máquinas virtuais, as desligam, criptografam os arquivos de disco virtual (.vmdk) e deixam uma mensagem de resgate.

O ataque é devastador porque um único servidor ESXi comprometido pode parar dezenas de máquinas virtuais de uma vez — servidores de banco de dados, aplicações, arquivos, e-mail, tudo junto.

Se o ESXi não está atualizado, as vulnerabilidades que permitem esse ataque continuam abertas.

Falta de patches e correções de bugs

Mesmo sem um ataque direcionado, versões desatualizadas acumulam bugs conhecidos que podem causar:

  • travamentos inesperados do host ESXi;
  • corrupção de armazenamento;
  • perda de snapshots;
  • falhas no vCenter que afetam gerenciamento;
  • incompatibilidade com hardware mais novo;
  • problemas de desempenho não corrigidos.

Sem suporte, esses problemas não têm correção disponível.

Conformidade e auditoria

Empresas que passam por auditorias de segurança (ISO 27001, SOC 2, LGPD, PCI-DSS) precisam demonstrar que mantêm seus sistemas atualizados. Rodar software sem suporte oficial é uma não conformidade que pode:

  • gerar observações críticas em auditorias;
  • impedir certificações;
  • violar requisitos contratuais com clientes;
  • criar problemas em processos de due diligence.

Custos de emergência

Quando um servidor desatualizado é atacado ou falha, o custo de recuperação é exponencialmente maior do que o custo de manutenção preventiva. Uma empresa que decide "deixar rodando como está" para economizar pode acabar gastando dezenas de vezes mais em:

  • horas técnicas de recuperação;
  • pagamento de resgate (não recomendado, mas comum);
  • perda de dados irreversível;
  • interrupção operacional;
  • perda de clientes e reputação;
  • multas regulatórias.

O que mudou com a aquisição pela Broadcom

A compra da VMware pela Broadcom em novembro de 2023 mudou radicalmente o cenário para empresas de pequeno e médio porte. As principais mudanças:

Fim das licenças perpétuas

A Broadcom eliminou as licenças perpétuas da VMware. Agora, tudo é por assinatura — com prazos mínimos de três anos e pagamento em dólar. Empresas que antes pagavam uma vez e usavam por anos agora precisam pagar anualmente, para sempre.

Licenciamento por núcleo

O preço passou a ser calculado por núcleo de processador (por core), não mais por soquete (por CPU). Com exigência mínima de 16 núcleos por processador, o custo aumentou significativamente para servidores com processadores de muitos núcleos.

Foco em grandes clientes

A Broadcom reposicionou a VMware para grandes corporações, com pacotes como o VMware Cloud Foundation. O canal de vendas foi reestruturado, parceiros foram cortados e o atendimento a PMEs foi depriorizado.

Aumento de custo real

Muitas empresas relataram aumentos de 3x a 10x no custo de licenciamento VMware após a transição para o modelo de assinatura da Broadcom. Para uma empresa de médio porte, isso pode significar dezenas de milhares de reais por ano em licenças que antes eram um investimento único.

Proxmox VE: a alternativa que faz sentido

O Proxmox VE (Virtual Environment) é uma plataforma de virtualização open source baseada em Debian Linux que se tornou a principal alternativa ao VMware ESXi. Ele oferece tudo o que a maioria das empresas precisa, sem os problemas de custo e lock-in criados pela Broadcom.

O que é o Proxmox VE

O Proxmox VE é um hipervisor tipo 1 (bare-metal) que roda diretamente no hardware do servidor. Ele combina duas tecnologias de virtualização em uma única plataforma:

  • KVM (Kernel-based Virtual Machine): para máquinas virtuais completas, com suporte a Windows, Linux e outros sistemas operacionais convidados.
  • LXC (Linux Containers): para containers leves que compartilham o kernel do host, consumindo menos recursos.

Tudo é gerenciado por uma interface web limpa e funcional, sem necessidade de clientes adicionais instalados.

Vantagens do Proxmox sobre VMware desatualizado

Custo: o Proxmox VE é gratuito e open source. Não há licenças por núcleo, não há assinatura obrigatória, não há pagamento em dólar. A empresa pode opcionalmente contratar o suporte oficial da Proxmox (subscriptions), com preços muito mais acessíveis que as assinaturas da Broadcom.

Segurança ativa: o Proxmox recebe atualizações de segurança regularmente através do repositório Debian. Vulnerabilidades são corrigidas rapidamente, sem depender do ciclo de vida de uma corporação específica.

Sem fim de suporte arbitrário: por ser open source, o Proxmox não tem uma data de "end of life" imposta por uma empresa. A comunidade mantém o projeto, e mesmo sem suporte oficial, o sistema continua funcional e atualizável.

Interface web completa: o painel do Proxmox permite criar VMs, gerenciar snapshots, configurar rede e armazenamento, fazer backup e restore, configurar clusters e replicação — tudo sem instalar ferramentas adicionais.

Suporte a ZFS nativo: o Proxmox tem suporte nativo ao sistema de arquivos ZFS, que oferece recursos avançados como checksums automáticos, snapshots instantâneos, compressão, deduplicação e proteção contra corrupção silenciosa de dados.

Clusters e alta disponibilidade: é possível formar clusters com múltiplos nós Proxmox, com migração ao vivo de VMs entre servidores e alta disponibilidade automática em caso de falha de hardware.

Containers LXC: além de VMs tradicionais, o Proxmox permite rodar containers Linux leves, que consomem menos recursos e iniciam mais rápido. Isso é ideal para serviços que não precisam de um kernel dedicado.

Backup integrado: o Proxmox Backup Server pode ser integrado para backups eficientes, com deduplicação, compressão e criptografia — sem custo adicional de licença.

Comunidade ativa: o Proxmox tem uma comunidade grande e ativa, com fóruns, documentação extensa e tutoriais disponíveis em português.

Comparação rápida: Proxmox VE vs VMware ESXi

CritérioProxmox VEVMware ESXi ( Broadcom)
CustoGratuito (open source)Assinatura em dólar, mín. 3 anos
LicenciamentoSem limite de núcleosPor núcleo (mín. 16 por CPU)
VMs (KVM)
Containers (LXC)
Interface web✅ Completa✅ (vSphere Client)
ZFS nativo❌ (requer vSAN)
Cluster e HA✅ (requer licença paga)
Backup integrado✅ Proxmox Backup Server✅ (requer licença paga)
Suporte oficialOpcional (subscription)Obrigatório (asssinatura)
Comunidade✅ Ativa e open sourceRestrita a clientes

A migração é mais simples do que parece

Migrar de VMware ESXi para Proxmox VE não exige reconstrução completa do ambiente. O Proxmox oferece ferramentas nativas para importar VMs diretamente de servidores ESXi, mantendo discos, configurações e redes.

O processo geral envolve:

  1. Instalar o Proxmox VE em um novo servidor (ou no mesmo hardware após backup).
  2. Conectar o Proxmox ao servidor ESXi existente via rede.
  3. Importar as VMs utilizando a ferramenta nativa de migração.
  4. Ajustar drivers e configurações de rede conforme necessário.
  5. Iniciar as VMs no Proxmox e validar.

Em muitos casos, a migração pode ser feita com tempo de parada mínimo, especialmente quando há hardware adicional disponível para o Proxmox durante a transição.

Checklist: sua empresa precisa sair do VMware desatualizado?

Responda com honestidade:

  • Seu servidor ESXi está no vSphere 7 ou anterior?
  • Você não aplicou patches nos últimos 3 meses?
  • Sua licença VMware não tem suporte ativo?
  • O custo da assinatura da Broadcom está pesando no orçamento?
  • Você não tem um plano de atualização ou migração?
  • Seus servidores estão expostos à internet (mesmo indiretamente)?
  • Você já ouviu falar de ransomware atacando ESXi?
  • Sua estratégia de backup depende apenas do próprio servidor virtualizado?
  • Você não sabe quais vulnerabilidades afetam sua versão do ESXi?
  • Uma auditoria de segurança perguntaria sobre a versão do seu hypervisor?

Se você marcou três ou mais itens, sua empresa está em risco real e precisa de um plano de ação.

Como a Mira Sistemas pode ajudar

A Mira Sistemas tem mais de 20 anos de experiência em infraestrutura de TI e apoia empresas na avaliação, planejamento e execução de migração de ambientes virtualizados.

Podemos ajudar sua empresa com:

  • Avaliação do ambiente atual: diagnóstico completo da versão do VMware, vulnerabilidades conhecidas e riscos específicos.
  • Planejamento de migração: desenho de um plano de migração para Proxmox VE com mínimo impacto operacional.
  • Execução técnica: instalação, configuração e migração de VMs com validação completa.
  • Segurança e backup: configuração de firewall, segmentação de rede, Proxmox Backup Server e testes de restauração.
  • Monitoramento e suporte contínuo: acompanhamento proativo do ambiente, com alertas e atualizações de segurança.

Se sua empresa ainda roda VMware desatualizado, o melhor momento para agir foi antes do ataque. O segundo melhor momento é agora. Fale com a Mira Sistemas e planeje sua transição para uma infraestrutura mais segura, econômica e sustentável.

Leia também