CVE-2026-59346: Критична уразливість VMware Workstation та Fusion дозволяє виконання коду з гостя на хост

CVE-2026-59346: Критична уразливість VMware Workstation та Fusion дозволяє виконання коду з гостя на хост

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Broadcom вирішила CVE-2026-59346, критичну вразливість переповнення цілого числа, що впливає на VMware Workstation і VMware Fusion. Недолік має оцінку CVSS 9.3 та може дозволити атакуючому з адміністративними привілеями всередині віртуальної машини перетнути межу віртуалізації та виконати код на підсилювальному вузлі.

Проблема знаходиться в реалізації віртуального мережевого адаптера VMXNET3 від VMware. Успішна експлуатація може перетворити компрометацію ізольованої гостьової операційної системи у компрометацію системи, яка хостить цю віртуальну машину, що значно підвищує потенційний вплив у середовищах розробки, досліджень, тестування та віртуалізації підприємств.

Broadcom випустила виправлення у VMware Workstation 26H1u1 та VMware Fusion 26H1u1. Вразливість торкається як 25H2, так і 26H1 гілок обох продуктів, а постачальник не надав обхідний шлях, тому виправлення є основним заходом для усунення проблеми.

Команди безпеки можуть використовувати платформу AI-Native Detection Intelligence від SOC Prime для посилення захисту від нових експлуатацій уразливостей та прискорення розробки методів виявлення. Контент виявлення можна застосовувати на понад 40 технологіях SIEM, EDR та Data Lake, збагачуючи його відповідним контекстом загроз.

Uncoder AI може додатково допомогти фахівцям з безпеки перетворити інтелект загроз у логіку виявлення, створювати запити для пошуку, перевіряти та вдосконалювати правила, візуалізувати потоки атак і перекладати контент виявлення на різні платформи безпеки.

Зв’язатися з відділом продаж

Аналіз CVE-2026-59346

CVE-2026-59346 стосується установок VMware Workstation та Fusion, які використовують уразливі релізи в поєднанні з віртуальною машиною, налаштованою з віртуальним мережевим адаптером VMXNET3. За даними Broadcom, атакуючий з локальними адміністративними привілеями всередині такої віртуальної машини може використовувати вразливість для виконання коду на вузлі.

Вразливість викликана переповненням цілого числа в реалізації віртуального пристрою VMXNET3. Технічний консультативний документ від TrendAI Zero Day Initiative надає додаткову інформацію про основну проблему, зазначаючи, що недостатня валідація даних, контрольованих атакуючим, може викликати переповнення цілого числа до виділення буфера. Скорочення пам’яті в результаті може врешті-решт дозволити виконання довільного коду в контексті гіпервізора.

VMXNET3 є паравіртуалізованим мережевим адаптером VMware, розробленим для забезпечення високопродуктивних мережевих можливостей для віртуальних машин. Оскільки уразливий компонент перетинає межу довіри між гостем та хостом, експлуатація є особливо значною: атакуючий, який вже контролює середовище гостя на достатньо привілейованому рівні, може потенційно вийти з цього середовища і виконати код на вузлі.

Broadcom призначила проблемі максимальну оцінку CVSS v3.1 9.3 та класифікувала її як критичну. Для вразливості потрібен доступ до гостя, але не потрібно додаткової взаємодії з користувачем, як тільки атакуючий отримав необхідний рівень доступу.

ZDI описує недолік детальніше як такий, що впливає на обробку VMXNET3 TCP Segmentation Offload. Згідно з його аналізом, неправильна валідація може призвести до переповнення цілого числа під час розрахунку розміру буфера. Атакуючий, здатний маніпулювати відповідними гостьовими структурами даних, може використати цю умову для пошкодження пам’яті в процесі віртуалізації.

Таким чином, вплив на безпеку поширюється за межі аварії чи стану відмови в обслуговуванні. Успішна експлуатація може перетнути межу віртуалізації, потенційно відкриваючи файли, облікові дані, додатки та інші ресурси, доступні операційній системі хоста.

Публічний експлуатаційний запис CVE-2026-59346 також став доступним після координованого розкриття. Опубліковане дослідження демонструє уразливий шлях VMXNET3 TSO з гостьової системи Linux і може викликати аварію процесу VMware на стороні хоста. Його наявність підвищує важливість оновлення вразливих систем, хоча орієнтований на аварію доказ концепції не слід автоматично вважати доказом надійного озброєного віддаленого виконання коду.

Broadcom висловила подяку h4urek з secsys lab, Y², та Стану С, які співпрацювали з TrendAI Zero Day Initiative для незалежного повідомлення про вразливість. Звіти ZDI показують, що його звіт був надісланий постачальнику 26 серпня 2026 року, після чого відбулося координоване публічне розкриття у вересні.

На момент написання немає підтверджених доказів того, що вразливість активно експлуатується в реальних атаках, і вона не внесена до каталогу відомих експлуатованих вразливостей CISA. Тим не менш, наявність публічних технічних досліджень може зробити вразливі системи дедалі привабливішими цілями.

Для виявлення CVE-2026-59346 команди безпеки повинні моніторити хости VMware на предмет незвичайних аварій vmware-vmx або непередбаченої поведінки процесів, що корелює з активністю з привілейованих гостьових систем. Підозріла нестабільність, пов’язана з VMXNET3, після незвичайної мережної активності повинна також бути підставою для розслідування.

Пом’якшення CVE-2026-59346

Broadcom рекомендує оновити VMware Workstation та VMware Fusion до версії 26H1u1, яка вирішує вразливість. Матриця реагування постачальника вказує як 25H2, так і 26H1 як вразливі гілки та заявляє, що обхідного шляху не існує.

Таким чином, організації повинні пріоритетно розгортати патчі на системах, де користувачі запускають ненадійні, зовнішньо отримані або потенційно скомпрометовані віртуальні машини. Станції розробки, середовища аналізу шкідливого ПЗ, системи досліджень та інші кінцеві точки, де гостьові операційні системи регулярно обробляють ненадійний контент, заслуговують особливої уваги.

Оскільки експлуатація вимагає підвищеного контролю всередині гостя, організації також мають знизити імовірність того, що атакуючий зможе отримати адміністративні або root-привілеї у віртуальних машинах. Застосування оновлень безпеки до гостьових операційних систем, обмеження адміністративних облікових записів, використання мінімальних привілеїв та захист привілейованих облікових даних можуть знизити можливості для досягнення уразливого шляху коду у VMXNET3.

Де це дозволяють експлуатаційні вимоги, команди безпеки можуть розглянути можливість вимкнення мережі VMXNET3 для окремих віртуальних машин, доки патч не буде завершений. Проте Broadcom не опублікувала офіційного обходу, тому зміни конфігурації не слід розглядати як заміну встановленню оновленого випуску VMware.

Для виявлення експлуатації CVE-2026-59346 захисники можуть корелювати привілейовану активність в межах гостей VMware з аваріями на стороні хоста, аномальними процесами гіпервізора, неочікуваним виконанням дочірніх процесів або іншими доказами того, що активність перетнула межу між ВМ та середовищем хосту.

Організації також повинні моніторити нові опубліковані дослідження експлуатацій та індикатори поведінки, оскільки дослідники безпеки продовжують аналізувати уразливість. На даний момент немає опублікованих постачальником спеціальних для атак IOC для CVE-2026-59346, оскільки жодна підтверджена кампанія на предмет уразливості не була атрибутована.

Платформа AI-Native Detection Intelligence від SOC Prime може допомогти командам безпеки прискорити пошук загроз та інженерію виявлення у разі нових експлуатацій вразливостей, при цьому адаптувати логіку виявлення до їхньої специфічної телеметрії та стеку безпеки.

FAQ

Що таке CVE-2026-59346 і як це працює?

CVE-2026-59346 є критичною вразливістю переповнення цілого числа у реалізації віртуального мережевого адаптера VMXNET3, який використовується VMware Workstation і Fusion. Атакуючий з адміністративними привілеями всередині віртуальної машини може маніпулювати даними, контрольованими гостем, таким чином, що це викликає пошкодження пам’яті в процесі віртуалізації на стороні хоста, що потенційно дозволяє виконання довільного коду на вузлі.

Коли вперше було виявлено CVE-2026-59346?

Broadcom не вказує конкретної дати початкового виявлення, оскільки проблема була незалежно повідомлена кількома дослідниками. Графік розкриття ZDI вказує, що Стан С повідомив про уразливість постачальнику 26 серпня 2026 року. Broadcom опублікував VMSA-2026-0007 3 вересня 2026 року.

Який вплив CVE-2026-59346 на системи?

Успішна експлуатація може дозволити атакуючому з привілейованим доступом всередині вразливої ВМ вийти за межі безпеки гостя та виконати довільний код на хості VMware. Це може виявити дані хоста та потенційно надати доступ до інших ресурсів, доступних з компрометованої робочої станції.

Чи може CVE-2026-59346 ще вплинути на мене у 2026 році?

Так. VMware Workstation і Fusion 25H2 та 26H1 залишаються вразливими, якщо вони не були оновлені до версії 26H1u1. Публічні дослідження доказу концепції доступні, хоча не було задокументовано жодної підтвердженої активної експлуатаційної кампанії у джерелах, що розглядаються.

Як я можу захистити себе від CVE-2026-59346?

Оновіть VMware Workstation або VMware Fusion до версії 26H1u1 або до новішого безпечного релізу. Broadcom не надає офіційного обходу, тому слід віддати пріоритет патчу. Організації повинні додатково обмежувати адміністративний доступ всередині віртуальних машин, моніторити поведінку хостів VMware на предмет аномальної активності та переглядати останні деталі для CVE-2026-59346, оскільки нові дослідження експлуатації стають доступними.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles