Broadcom ha abordado CVE-2026-59346, una vulnerabilidad crítica de desbordamiento de enteros que afecta a VMware Workstation y VMware Fusion. El fallo tiene una puntuación CVSS de 9.3 y puede permitir a un atacante con privilegios administrativos dentro de una máquina virtual cruzar la barrera de virtualización y ejecutar código en el host subyacente.
El problema reside en la implementación del adaptador de red virtual VMXNET3 de VMware. Una explotación exitosa podría convertir el compromiso de un sistema operativo invitado aislado en el compromiso del sistema que alberga esa máquina virtual, aumentando significativamente el impacto potencial en entornos de virtualización de desarrollo, investigación, prueba y empresarial.
Broadcom lanzó correcciones en VMware Workstation 26H1u1 y VMware Fusion 26H1u1. La vulnerabilidad afecta a las ramas 25H2 y 26H1 de ambos productos, y el proveedor no ha proporcionado una solución alternativa, lo que convierte el parcheo en la principal medida de remediación.
Los equipos de seguridad pueden aprovechar la Plataforma de Inteligencia de Detección Nativa de IA de SOC Prime para fortalecer las defensas contra la explotación de vulnerabilidades emergentes y acelerar la ingeniería de detección. El contenido de detección se puede aplicar en más de 40 tecnologías SIEM, EDR y Data Lake y enriquecer con contexto relevante de amenazas.
Uncoder AI también puede ayudar a los profesionales de seguridad a transformar la inteligencia de amenazas en lógica de detección, generar consultas de búsqueda, validar y refinar reglas, visualizar flujos de ataque y traducir contenido de detección entre múltiples plataformas de seguridad.
Análisis de CVE-2026-59346
CVE-2026-59346 afecta a instalaciones de VMware Workstation y Fusion que utilizan versiones vulnerables junto con una VM configurada con el adaptador de red virtual VMXNET3. Según Broadcom, un atacante con privilegios administrativos locales dentro de dicha máquina virtual puede explotar el fallo para ejecutar código en el host.
La vulnerabilidad es causada por un desbordamiento de enteros en la implementación del dispositivo virtual VMXNET3. El aviso técnico de TrendAI Zero Day Initiative proporciona una visión adicional sobre el problema subyacente, señalando que la validación insuficiente de datos controlados por el atacante puede causar un desbordamiento de enteros antes de que se asigne un búfer. La corrupción de memoria resultante puede finalmente permitir la ejecución de código arbitrario en el contexto del hipervisor.
VMXNET3 es el adaptador de red paravirtualizado de VMware, diseñado para proporcionar redes de alto rendimiento para máquinas virtuales. Debido a que el componente vulnerable cruza el límite de confianza huésped-host, la explotación es particularmente significativa: un atacante que ya controle un entorno anfitrión a un nivel suficientemente privilegiado podría potencialmente escapar de ese entorno y ejecutar código en el host.
Broadcom asignó al problema una puntuación máxima CVSS v3.1 de 9.3 y lo clasificó como Crítico. La vulnerabilidad requiere acceso al invitado en lugar de explotación directa a través de la red, pero no es necesaria ninguna interacción adicional del usuario una vez que el atacante tiene el nivel de acceso requerido.
ZDI describe el fallo más específicamente como afectando al procesamiento de Offload de Segmentación TCP de VMXNET3. Según su análisis, una validación inadecuada puede resultar en un desbordamiento de enteros durante el cálculo del tamaño del búfer. Un atacante capaz de manipular las estructuras de datos del lado del huésped relevantes puede aprovechar esta condición para corromper la memoria en el proceso de virtualización.
Por lo tanto, el impacto en la seguridad se extiende más allá de una condición de caída o denegación de servicio. Un exploit exitoso puede cruzar el límite de virtualización, exponiendo potencialmente archivos, credenciales, aplicaciones y otros recursos disponibles para el sistema operativo host.
También se ha hecho disponible un PoC público de CVE-2026-59346 tras una divulgación coordinada. La investigación publicada muestra el camino vulnerable de TSO de VMXNET3 desde un huésped Linux y puede desencadenar un bloqueo del proceso VMware del lado del host. Su disponibilidad aumenta la importancia de actualizar los sistemas vulnerables, aunque un PoC orientado a bloqueos no debe interpretarse automáticamente como evidencia de ejecución confiable de código remoto armamentizado.
Broadcom agradeció a h4urek de secsys lab, Y², y Stan S que trabajaron con TrendAI Zero Day Initiative por reportar independientemente la vulnerabilidad. Los registros de ZDI muestran que su informe fue presentado al proveedor el 26 de agosto de 2026, seguido de una divulgación pública coordinada en septiembre.
Al momento de escribir, no hay evidencia confirmada de que la vulnerabilidad esté siendo explotada activamente en ataques del mundo real, y no está listada en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA. Sin embargo, la disponibilidad de investigaciones técnicas públicas puede hacer que los sistemas vulnerables sean objetivos cada vez más atractivos.
Para la detección de CVE-2026-59346, los equipos de seguridad deben monitorizar los hosts de VMware en busca de caídas anormales de vmware-vmx o comportamientos inesperados del proceso correlacionados con actividades originadas desde sistemas invitados privilegiados. También debe investigarse la inestabilidad sospechosa relacionada con VMXNET3 tras actividades de red inusuales.
Mitigación de CVE-2026-59346
Broadcom recomienda actualizar VMware Workstation y VMware Fusion a la versión 26H1u1, que resuelve la vulnerabilidad. La matriz de respuesta del proveedor enumera tanto 25H2 como 26H1 como ramas afectadas y afirma que no hay solución disponible.
Por lo tanto, las organizaciones deben priorizar el despliegue de parches en los sistemas donde los usuarios ejecutan máquinas virtuales no confiables, externamente obtenidas o potencialmente comprometidas. Las estaciones de trabajo de desarrollo, los entornos de análisis de malware, los sistemas de investigación y otros puntos finales donde los sistemas operativos invitados procesan rutinariamente contenido no confiable merecen especial atención.
Debido a que la explotación requiere un control elevado dentro del invitado, las organizaciones también deben reducir la probabilidad de que un atacante pueda obtener privilegios administrativos o de root dentro de las máquinas virtuales. Aplicar actualizaciones de seguridad a los sistemas operativos invitados, restringir cuentas administrativas, usar el principio de menor privilegio y proteger las credenciales privilegiadas puede reducir las oportunidades disponibles para alcanzar la ruta de código del VMXNET3 vulnerable.
Donde los requisitos operativos lo permitan, los equipos de seguridad pueden revisar si las máquinas virtuales individuales necesitan la red VMXNET3 hasta que se complete el parcheo. Sin embargo, Broadcom no ha publicado una solución alternativa oficial, por lo que los cambios en la configuración no deben considerarse un sustituto de la instalación de la versión reparada de VMware.
Para detectar la explotación de CVE-2026-59346, los defensores pueden correlacionar la actividad privilegiada dentro de los invitados de VMware con caídas del lado del host, procesos hipervisor anormales, ejecución inesperada de procesos hijo u otra evidencia de que la actividad ha cruzado de una VM al entorno del host.
Las organizaciones también deben monitorear la nueva investigación de explotación publicada e indicadores de comportamiento a medida que los investigadores de seguridad continúan analizando el fallo. Actualmente no hay IOC publicados por el proveedor específicos del ataque CVE-2026-59346 porque no se ha atribuido ninguna campaña confirmada en el mundo real a la vulnerabilidad.
La Plataforma de Inteligencia de Detección Nativa de IA de SOC Prime puede ayudar a los equipos de seguridad a acelerar la caza de amenazas y la ingeniería de detección en torno a la explotación de vulnerabilidades emergentes mientras adaptan la lógica de detección a su telemetría específica y pila de seguridad.
FAQ
¿Qué es CVE-2026-59346 y cómo funciona?
CVE-2026-59346 es una vulnerabilidad crítica de desbordamiento de enteros en la implementación del adaptador de red virtual VMXNET3 utilizada por VMware Workstation y Fusion. Un atacante con privilegios administrativos dentro de una máquina virtual puede manipular datos controlados por el invitado de manera que desencadena la corrupción de memoria en el proceso de virtualización del lado del host, potencialmente permitiendo la ejecución de código arbitrario en el host.
¿Cuándo se descubrió por primera vez CVE-2026-59346?
Broadcom no especifica una única fecha de descubrimiento inicial porque el problema fue reportado independientemente por múltiples investigadores. La línea de tiempo de divulgación de ZDI indica que Stan S reportó la vulnerabilidad al proveedor el 26 de agosto de 2026. Broadcom publicó VMSA-2026-0007 el 3 de septiembre de 2026.
¿Cuál es el impacto de CVE-2026-59346 en los sistemas?
Una explotación exitosa puede permitir a un atacante con acceso privilegiado dentro de una VM vulnerable escapar del límite de seguridad del invitado y ejecutar código arbitrario en el host de VMware. Esto podría exponer datos del host y potencialmente proporcionar acceso a otros recursos disponibles desde la estación de trabajo comprometida.
¿Puede CVE-2026-59346 seguir afectándome en 2026?
Sí. VMware Workstation y Fusion 25H2 y 26H1 siguen siendo vulnerables si no se han actualizado a 26H1u1. La investigación de prueba de concepto pública está disponible, aunque no se ha documentado ninguna campaña de explotación activa confirmada en las fuentes revisadas.
¿Cómo puedo protegerme de CVE-2026-59346?
Actualiza VMware Workstation o VMware Fusion a 26H1u1 o una versión segura más nueva. Broadcom no proporciona una solución oficial, por lo que el parcheo debe ser prioritario. Las organizaciones deberían además restringir el acceso administrativo dentro de las máquinas virtuales, monitorear el comportamiento del host de VMware en busca de actividad anormal, y revisar los últimos detalles de CVE-2026-59346 a medida que la nueva investigación de explotación esté disponible.