Broadcom은 VMware Workstation 및 VMware Fusion에 영향을 미치는 중요한 정수 오버플로 취약점인 CVE-2026-59346을 해결했습니다. 이 결함은 CVSS 점수 9.3을 가지고 있으며, 가상 머신 내부에서 관리 권한을 가진 공격자가 가상화 경계를 넘어 기본 호스트에서 코드를 실행할 수 있게 합니다.
이 문제는 VMware의 VMXNET3 가상 네트워크 어댑터 구현에 존재합니다. 성공적인 악용은 격리된 게스트 운영 체제의 손상을 가상 머신을 호스팅하는 시스템의 손상으로 전환할 수 있으며, 이는 개발, 연구, 테스트 및 기업 가상화 환경에서 잠재적 영향을 크게 증가시킵니다.
Broadcom은 VMware Workstation 26H1u1 및 VMware Fusion 26H1u1에서 수정을 릴리스했습니다. 이 취약점은 두 제품의 25H2 및 26H1 브랜치에 영향을 미치며, 공급업체는 우회 방법을 제공하지 않았으므로 패치가 주요 보정 조치가 됩니다.
보안 팀은 SOC Prime의 AI-네이티브 탐지 인텔리전스 플랫폼을 활용하여 새롭게 나타나는 취약점 악용에 대한 방어를 강화하고 탐지 엔지니어링을 가속화할 수 있습니다. 탐지 콘텐츠는 40개 이상의 SIEM, EDR 및 데이터 레이크 기술에서 적용될 수 있으며 관련 위협 컨텍스트로 풍부화될 수 있습니다.
Uncoder AI는 보안 전문가가 위협 인텔리전스를 탐지 논리로 변환하고, 사냥 쿼리를 생성하며, 규칙을 검증 및 세분화하고, 공격 흐름을 시각화하며, 탐지 콘텐츠를 여러 보안 플랫폼에 걸쳐 변환하도록 추가로 도울 수 있습니다.
CVE-2026-59346 분석
CVE-2026-59346은 VMXNET3 가상 네트워크 어댑터와 함께 취약한 릴리스를 사용하는 VMware Workstation 및 Fusion 설치에 영향을 미칩니다. Broadcom에 따르면, 그러한 가상 머신 내부에서 로컬 관리자 권한을 가진 공격자는 호스트에서 코드를 실행하기 위해 결함을 악용할 수 있습니다.
이 취약점은 VMXNET3 가상 장치 구현의 정수 오버플로로 인해 발생합니다. TrendAI Zero Day Initiative의 기술 자문은 문제의 기초에 대한 추가 통찰력을 제공하고 있으며, 공격자가 제어하는 데이터의 부적절한 검증이 버퍼가 할당되기 전에 정수 오버플로를 야기할 수 있다고 합니다. 결과적으로 메모리 손상은 최종적으로 하이퍼바이저 컨텍스트에서 임의 코드 실행을 허용할 수 있습니다.
VMXNET3는 VMware의 준가상화 네트워크 어댑터로, 가상 머신에 높은 성능의 네트워킹을 제공하도록 설계되었습니다. 취약한 구성 요소가 게스트-호스트 신뢰 경계를 넘나들기 때문에 악용은 특히 중요합니다. 이미 충분히 높은 수준의 권한을 가진 게스트 환경을 제어하는 공격자는 이 환경을 벗어나 호스트에서 코드를 실행할 수 있을 가능성이 있습니다.
Broadcom은 이 문제에 최대 CVSS v3.1 점수 9.3을 부여하고 이를 중대한 문제로 분류했습니다. 이 취약점은 네트워크를 통한 직접적인 악용 대신 게스트에 대한 액세스를 필요로 하지만, 공격자가 필요한 수준의 액세스를 획득하면 추가적인 사용자 상호작용은 필요하지 않습니다.
ZDI는 이 결함을 VMXNET3 TCP Segmentation Offload 처리에 영향을 미친다고 보다 구체적으로 설명합니다. 분석에 따르면 부적절한 검증이 버퍼 크기 계산 시 정수 오버플로를 초래할 수 있습니다. 관련된 게스트 측 데이터 구조를 조작 할 수 있는 공격자는 이 조건을 이용하여 가상화 프로세스의 메모리를 손상시킬 수 있습니다.
따라서 보안 영향은 충돌이나 서비스 거부 상태를 넘어 확장됩니다. 성공적인 악용은 가상화 경계를 넘을 수 있으며, 이는 호스트 운영 체제가 사용할 수 있는 파일, 자격 증명, 애플리케이션 및 기타 리소스를 노출할 수 있습니다.
공개된 CVE-2026-59346 PoC가 조정된 공개이후 사용가능해졌습니다. 공개된 연구는 Linux 게스트에서 취약한 VMXNET3 TSO 경로를 시연하고 호스트 측 VMware 프로세스의 충돌을 유발할 수 있습니다. 가용성은 취약한 시스템을 업데이트하는 중요성을 높이지만, 충돌 지향의 개념 증명이 자동으로 신뢰할 수 있는 무기화된 원격 코드 실행의 증거로 해석되어서는 안 됩니다.
Broadcom은 secsys lab의 h4urek, Y², 그리고 TrendAI Zero Day Initiative와 함께 활동한 Stan S에게 이 취약점을 독립적으로 보고한 공로를 인정했습니다. ZDI 기록에 따르면, 그 보고서는 2026년 8월 26일에 공급업체에 제출되었으며, 9월에 조정된 공개가 이루어졌습니다.
이 글을 작성하는 시점에서, 현실 세계의 공격에서 취약점이 적극적으로 악용되고 있다는 확증된 증거는 없으며 이는 CISA의 공표된 취약점 목록에 포함되지 않았습니다. 그럼에도 불구하고 공개된 기술 연구의 가용성은 취약한 시스템을 점점 더 매력적인 대상으로 만들 수 있습니다.
CVE-2026-59346 탐지를 위해, 보안 팀은 특권 게스트 시스템에서 발생한 활동과 관련된 비정상적인 vmware-vmx 충돌이나 예상치 못한 프로세스 동작을 모니터링해야 합니다. 비정상적인 네트워크 활동에 이어 발생하는 의심스러운 VMXNET3 관련 불안정성도 조사해야 합니다.
CVE-2026-59346 경감책
Broadcom은 VMware Workstation 및 VMware Fusion을 26H1u1 버전으로 업그레이드할 것을 권장하며, 이는 취약점을 해결합니다. 공급업체의 대응 매트릭스는 25H2 및 26H1 모두 영향을 받았다고 나열하고 있으며, 우회 방법은 제공되지 않았습니다.
따라서 조직은 사용자가 신뢰할 수 없거나 외부에서 공급된 가상 머신 또는 잠재적으로 손상된 가상 머신을 실행하는 시스템에 패치 배포를 우선시해야 합니다. 개발 워크스테이션, 악성 코드 분석 환경, 연구 시스템 및 기타 신뢰할 수 없는 콘텐츠를 정기적으로 처리하는 게스트 운영 체제를 호스팅하는 엔드포인트는 특별한 주의가 필요합니다.
협력된 작업 요구 사항이 허용하는 경우 보안 팀은 패치 완료 전까지 개별 가상 머신에 VMXNET3 네트워킹이 필요한지 검토할 수 있습니다. 그러나 Broadcom은 공식적인 대체 방안을 제공하지 않았으므로 구성 변경은 고정된 VMware 릴리스를 설치하는 대체 수단으로 간주되지 않아야 합니다.
Where operational requirements permit, security teams can review whether individual virtual machines need VMXNET3 networking until patching is complete. However, Broadcom has not published an official workaround, so configuration changes should not be considered a substitute for installing the fixed VMware release.
CVE-2026-59346 악용을 검출하기 위해 수비팀은 VMware 게스트 내의 특권 활동을 호스트 측 충돌, 비정상적인 하이퍼바이저 프로세스, 예상치 못한 하위 프로세스 실행 또는 VM에서 호스트 환경으로 활동이 넘어 갔음을 나타내는 기타 증거와 상관시킬 수 있습니다.
조직은 또한 보안 연구자들이 계속해서 결함을 분석함에 따라 새로 발표된 악용 연구와 행동 지표도 모니터링해야 합니다. 취약점에 대해 확인된 현실 캠페인이 명시되지 않았기 때문에 공급업체가 발표한 CVE-2026-59346의 공격 특정 IoC는 현재 없습니다.
SOC Prime의 AI-네이티브 탐지 인텔리전스 플랫폼은 조직이 드러나는 취약점 악용에 대한 추적과 탐지 엔지니어링을 가속화하고 그들의 특정 테크놀로지와 보안 스택에 탐지 논리를 적용하면서 도울 수 있습니다.
FAQ
CVE-2026-59346이란 무엇이며 어떻게 작동합니까?
CVE-2026-59346은 VMware Workstation 및 Fusion에서 사용하는 VMXNET3 가상 네트워크 어댑터 구현의 중요한 정수 오버플로 취약점입니다. 가상 머신 내부에서 관리자 권한을 가진 공격자는 게스트가 제어하는 데이터를 조작하여 호스트 측 가상화 프로세스에서 메모리 손상을 일으키고, 임의의 코드를 호스트에서 실행할 수 있도록 할 가능성이 있습니다.
CVE-2026-59346은 언제 처음 발견되었습니까?
Broadcom은 이 이슈가 여러 연구자들에 의해 독립적으로 보고되었기 때문에 최초 발견 날짜를 명시하지 않았습니다. ZDI의 공개 일정을 따르면, Stan S는 2026년 8월 26일 공급업체에 취약점을 보고했으며 Broadcom은 2026년 9월 3일 VMSA-2026-0007을 발표했습니다.
CVE-2026-59346이 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 취약한 VM 내부에서 특권 접근권을 가진 공격자가 게스트 보안 경계를 탈출하고 VMware 호스트에서 임의의 코드를 실행할 수 있도록 할 수 있습니다. 이는 호스트 데이터 노출을 초래할 수 있으며 손상된 워크스테이션에서 사용할 수 있는 다른 리소스에 대한 접근을 제공할 수 있습니다.
2026년에 여전히 CVE-2026-59346의 영향을 받을 수 있습니까?
네. VMware Workstation 및 Fusion 25H2와 26H1은 26H1u1로 업데이트되지 않은 경우 여전히 취약합니다. 공개적인 개념 증명 연구가 가능하지만, 검토된 소스들에서는 확인된 적극적인 악용 캠페인이 문서화되지 않았습니다.
CVE-2026-59346로부터 자신을 어떻게 보호할 수 있습니까?
VMware Workstation 또는 VMware Fusion을 26H1u1 또는 이후의 보안 릴리스로 업그레이드하세요. Broadcom은 공식적인 우회 방법을 제공하지 않으므로 패치가 우선되어야 합니다. 조직은 또한 가상 머신 내부의 관리자 접근을 제한하고, VMware 호스트의 동작을 비정상 활동에 대해 모니터링하며, CVE-2026-59346에 대한 새로운 악용 연구에 대한 최신 세부사항을 검토해야 합니다.