VMware zakrpio kritičan propust za izlazak iz virtuelne mašine

Broadcom je objavio bezbednosne ispravke za VMware Workstation i VMware Fusion koje uklanjaju kritičnu ranjivost CVE-2026-59346, ocenjene sa 9,3 po CVSS-u, kao i CVE-2026-59347 sa ocenom 8,1. Pogođene su verzije 25H2 i 26H1, dok su ispravke dostupne u VMware Workstation 26H1u1 i VMware Fusion 26H1u1.
Administratorski pristup u VM može voditi do hosta
CVE-2026-59346 je greška prekoračenja celobrojne vrednosti. Napadač koji već ima lokalne administratorske privilegije u virtuelnoj mašini i koristi virtuelni mrežni adapter VMXNET3 može je iskoristiti za izvršavanje proizvoljnog koda na host sistemu.
Takav scenario je posebno važan zato što narušava očekivanu granicu između gosta i hosta. Neophodan preduslov nije nizak nivo pristupa: napadač mora najpre steći administratorska prava unutar virtuelne mašine. Ta prava, međutim, mogu biti posledica zasebnog kompromitovanja, fišinga ili slabih korisničkih podešavanja.
Za CVE-2026-59346 Broadcom navodi istraživače @h4urek, @cameudis i Stan S kao otkrivače propusta. U objavljenim informacijama nema naznaka da je ranjivost iskorišćena u stvarnim napadima.
Drugi propust zahvata HGFS komponentu
Druga ispravka, CVE-2026-59347, odnosi se na prekoračenje bafera zasnovanog na steku u HGFS-u. Lokalni administrator u virtuelnoj mašini može da iskoristi ovaj propust za izvršavanje koda u VMX procesu virtuelne mašine koji radi na hostu.
Ranjivost su prijavili Yeonghyeon Choi i Tianchu Chen iz Tencent Xuanwu Lab. I za ovaj slučaj uslov je prethodno posedovanje lokalnih administratorskih privilegija unutar gosta, što naglašava potrebu da se pristup u virtuelnim mašinama posmatra kao deo ukupne bezbednosti radne stanice.
Šta proveriti u poslovnom okruženju
Broadcom navodi da za ova dva propusta ne postoje zaobilazne mere. Zato je praktičan korak utvrditi da li se koriste Workstation ili Fusion u verzijama 25H2 i 26H1, a zatim planirati prelazak na izdanje 26H1u1 za odgovarajući proizvod.
Kontekst daju i kritične zakrpe za VMware i druge poslovne platforme kritične zakrpe za VMware i druge poslovne platforme, jer pravovremeno ažuriranje smanjuje prostor da kompromitovana virtuelna mašina postane polazna tačka za napad na host.
Za poslovanje je prioritet jasan: ažurirati pogođene instalacije, proveriti ko ima administratorske privilegije u virtuelnim mašinama i smanjiti nepotrebni privilegovani pristup dok se ispravke uvode.

