Broadcom исправила критические уязвимости VMware Workstation и Fusion

Broadcom выпустила обновления для VMware Workstation и VMware Fusion, закрывающие две уязвимости: критическую CVE-2026-59346 с оценкой CVSS 9,3 и CVE-2026-59347 с CVSS 8,1. Обе проблемы позволяют атакующему, уже имеющему локальные административные права в гостевой виртуальной машине, выполнить код на хостовой системе при определённых условиях.
Критическая проблема в VMXNET3
CVE-2026-59346 представляет собой ошибку переполнения целого числа. По информации Broadcom, злоумышленник с локальными правами администратора в виртуальной машине, использующей виртуальный сетевой адаптер VMXNET3, может воспользоваться дефектом для выполнения произвольного кода на хосте.
Уязвимость обнаружили исследователи @h4urek, @cameudis и Stan S. Ключевое условие атаки — повышенные привилегии внутри гостевой ОС. Такие права могут быть получены и после отдельной компрометации, например через фишинг или слабые пользовательские настройки.
Переполнение буфера в общем доступе папок
Вторая ошибка, CVE-2026-59347, находится в HGFS — механизме общего доступа к папкам между хостом и виртуальной машиной. Это переполнение буфера на стеке с оценкой CVSS 8,1. Обладатель локальных административных прав в гостевой системе способен выполнить код в процессе VMX соответствующей ВМ, работающем на хосте.
О находке сообщили Yeonghyeon Choi и Tianchu Chen из Tencent Xuanwu Lab. Таким образом, обе уязвимости затрагивают границу между гостевой средой и хостом, но не дают удалённому неаутентифицированному атакующему прямого сценария эксплуатации.
Какие версии обновить
Проблемы затрагивают VMware Workstation и VMware Fusion версий 25H2 и 26H1. Broadcom заявила, что обходных мер для этих дефектов нет. Исправления включены в VMware Workstation 26H1u1 и VMware Fusion 26H1u1.
Информации об эксплуатации CVE-2026-59346 и CVE-2026-59347 в реальных атаках пока нет. Однако интерес атакующих к продуктам VMware уже проявлялся: критические обновления VMware и других платформ фиксирует, что критические обновления VMware выходили наряду с патчами Ivanti, Fortinet, SAP и n8n, а уязвимости в инфраструктурных продуктах требуют оперативной оценки.
Для бизнеса практический шаг — инвентаризировать установки Workstation и Fusion, обновить затронутые версии до 26H1u1 и проверить, где гостевым пользователям выданы административные права. Разделение привилегий в виртуальных машинах снижает риск того, что компрометация гостевой ОС станет переходом к хостовой системе.

