VMTech
Razgovarajmo

VMware zakrpio kritičan propust za izlazak iz virtuelne mašine

VMware zakrpio kritičan propust za izlazak iz virtuelne mašine

Broadcom je objavio bezbednosne ispravke za VMware Workstation i VMware Fusion koje uklanjaju kritičnu ranjivost CVE-2026-59346, ocenjene sa 9,3 po CVSS-u, kao i CVE-2026-59347 sa ocenom 8,1. Pogođene su verzije 25H2 i 26H1, dok su ispravke dostupne u VMware Workstation 26H1u1 i VMware Fusion 26H1u1.

Administratorski pristup u VM može voditi do hosta

CVE-2026-59346 je greška prekoračenja celobrojne vrednosti. Napadač koji već ima lokalne administratorske privilegije u virtuelnoj mašini i koristi virtuelni mrežni adapter VMXNET3 može je iskoristiti za izvršavanje proizvoljnog koda na host sistemu.

Takav scenario je posebno važan zato što narušava očekivanu granicu između gosta i hosta. Neophodan preduslov nije nizak nivo pristupa: napadač mora najpre steći administratorska prava unutar virtuelne mašine. Ta prava, međutim, mogu biti posledica zasebnog kompromitovanja, fišinga ili slabih korisničkih podešavanja.

Za CVE-2026-59346 Broadcom navodi istraživače @h4urek, @cameudis i Stan S kao otkrivače propusta. U objavljenim informacijama nema naznaka da je ranjivost iskorišćena u stvarnim napadima.

Drugi propust zahvata HGFS komponentu

Druga ispravka, CVE-2026-59347, odnosi se na prekoračenje bafera zasnovanog na steku u HGFS-u. Lokalni administrator u virtuelnoj mašini može da iskoristi ovaj propust za izvršavanje koda u VMX procesu virtuelne mašine koji radi na hostu.

Ranjivost su prijavili Yeonghyeon Choi i Tianchu Chen iz Tencent Xuanwu Lab. I za ovaj slučaj uslov je prethodno posedovanje lokalnih administratorskih privilegija unutar gosta, što naglašava potrebu da se pristup u virtuelnim mašinama posmatra kao deo ukupne bezbednosti radne stanice.

Šta proveriti u poslovnom okruženju

Broadcom navodi da za ova dva propusta ne postoje zaobilazne mere. Zato je praktičan korak utvrditi da li se koriste Workstation ili Fusion u verzijama 25H2 i 26H1, a zatim planirati prelazak na izdanje 26H1u1 za odgovarajući proizvod.

Kontekst daju i kritične zakrpe za VMware i druge poslovne platforme kritične zakrpe za VMware i druge poslovne platforme, jer pravovremeno ažuriranje smanjuje prostor da kompromitovana virtuelna mašina postane polazna tačka za napad na host.

Za poslovanje je prioritet jasan: ažurirati pogođene instalacije, proveriti ko ima administratorske privilegije u virtuelnim mašinama i smanjiti nepotrebni privilegovani pristup dok se ispravke uvode.

#vmware#cybersecurity#vulnerability#patchmanagement
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 05.09.2026
Instagram

VMware zakrpio kritičan propust za izlazak iz virtuelne mašine

Otvorite objavu na Instagramu ↗