Broadcom закрыла критическую уязвимость в VMware Workstation и Fusion

· Безопасность
Ошибка переполнения целого числа позволяет атакующему с правами администратора внутри виртуальной машины выполнить произвольный код на хостовой системе. Обходных путей нет — помогает только обновление.

cover.svg

Broadcom выпустила исправления для двух уязвимостей в VMware Workstation и Fusion, одна из которых оценена как критическая.

Выход за пределы виртуальной машины

Основная проблема — CVE-2026-59346 с рейтингом CVSS 9.3. Это уязвимость переполнения целого числа, связанная с виртуальным сетевым адаптером VMXNET3. По данным Broadcom, злоумышленник, обладающий локальными административными правами внутри виртуальной машины, может воспользоваться ошибкой, чтобы выполнить код уже на хост-системе. Иными словами, речь идёт о выходе за периметр изоляции — одном из самых опасных сценариев для средств виртуализации. Уязвимость обнаружили исследователи @h4urek, @cameudis и Stan S.

Вторая ошибка, CVE-2026-59347 (CVSS 8.1), — переполнение буфера в стеке в компоненте HGFS. Она позволяет атакующему с теми же локальными привилегиями выполнить код от имени процесса VMX виртуальной машины на хосте. О проблеме сообщили Yeonghyeon Choi и Tianchu Chen из Tencent Xuanwu Lab.

Условие эксплуатации и защита

Обе уязвимости требуют, чтобы атакующий уже имел административные права внутри гостевой системы. Это заметно сужает круг сценариев, однако такие права нередко получают отдельно — через фишинг или эксплуатацию слабых настроек пользователя, так что рассматривать барьер как надёжную защиту не стоит.

Затронуты версии VMware Workstation и Fusion 25H2 и 26H1. Обходных решений, по словам Broadcom, не существует — проблемы устранены только в обновлениях Workstation 26H1u1 и Fusion 26H1u1.

Почему это важно

Признаков эксплуатации новых уязвимостей в реальных атаках пока нет. Тем не менее продукты VMware традиционно притягивают злоумышленников. Ещё в прошлом месяце наблюдалась активная эксплуатация двух дыр в VMware vCenter — CVE-2026-59309 и CVE-2026-59310; последнюю связывают с APT-группировкой китайского происхождения. Атаки начались уже через пять дней после публичного раскрытия уязвимости и, по оценкам, затронули 361 уникальный IP-адрес в 47 странах. Больше всего заражений пришлось на Германию (55), США (41), Турцию (38), Иран (26) и Францию (25).

На фоне такой статистики администраторам, использующим VMware Workstation и Fusion, имеет смысл не откладывать установку обновлений.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.