CVE-2026-59346 : Flaw critique dans VMware Workstation et Fusion permettant l’exécution de code de l’invité à l’hôte

CVE-2026-59346 : Flaw critique dans VMware Workstation et Fusion permettant l’exécution de code de l’invité à l’hôte

SOC Prime Team
SOC Prime Team linkedin icon Suivre

Broadcom a résolu le CVE-2026-59346, une vulnérabilité critique de dépassement d’entier affectant VMware Workstation et VMware Fusion. La faille a un score CVSS de 9.3 et peut permettre à un attaquant ayant des privilèges administratifs à l’intérieur d’une machine virtuelle de franchir la barrière de virtualisation et d’exécuter du code sur l’hôte sous-jacent.

Le problème réside dans la mise en œuvre de l’adaptateur réseau virtuel VMXNET3 de VMware. Une exploitation réussie pourrait transformer la compromission d’un système d’exploitation invité isolé en compromission du système hébergeant cette machine virtuelle, augmentant considérablement l’impact potentiel dans les environnements de développement, de recherche, de test et de virtualisation d’entreprise.

Broadcom a publié des correctifs pour VMware Workstation 26H1u1 et VMware Fusion 26H1u1. La vulnérabilité affecte les branches 25H2 et 26H1 des deux produits, et le fournisseur n’a pas proposé de solution de contournement, rendant le correctif la principale mesure de remédiation.

Les équipes de sécurité peuvent utiliser la plateforme d’intelligence de détection native IA de SOC Prime pour renforcer les défenses contre l’exploitation des vulnérabilités émergentes et accélérer l’ingénierie de détection. Le contenu de détection peut être appliqué à plus de 40 technologies SIEM, EDR et Data Lake et enrichi avec le contexte pertinent des menaces.

Uncoder AI peut en outre aider les professionnels de la sécurité à transformer les renseignements sur les menaces en logique de détection, générer des requêtes de chasse, valider et affiner les règles, visualiser les flux d’attaque et traduire le contenu de détection sur plusieurs plateformes de sécurité.

Contactez le service commercial

Analyse du CVE-2026-59346

CVE-2026-59346 affecte les installations de VMware Workstation et Fusion utilisant des versions vulnérables couplées à une VM configurée avec l’adaptateur réseau virtuel VMXNET3. Selon Broadcom, un attaquant disposant de privilèges administratifs locaux à l’intérieur d’une telle machine virtuelle peut exploiter la faille pour exécuter du code sur l’hôte.

La vulnérabilité est causée par un dépassement d’entier dans l’implémentation du périphérique virtuel VMXNET3. Le conseil technique de la Zero Day Initiative de TrendAI fournit des informations supplémentaires sur le problème sous-jacent, notant qu’une validation insuffisante des données contrôlées par l’attaquant peut causer un dépassement d’entier avant l’allocation d’un tampon. La corruption de mémoire qui en résulte peut finalement permettre l’exécution de code arbitraire dans le contexte de l’hyperviseur.

VMXNET3 est l’adaptateur réseau para-virtualisé de VMware, conçu pour fournir des réseaux haute performance pour les machines virtuelles. Comme le composant vulnérable traverse la frontière de confiance invité-hôte, l’exploitation est particulièrement significative : un attaquant qui contrôle déjà un environnement invité à un niveau suffisamment privilégié pourrait potentiellement échapper à cet environnement et exécuter du code sur l’hôte.

Broadcom a attribué à la question un score CVSS v3.1 maximal de 9.3 et l’a classée comme Critique. La vulnérabilité nécessite un accès à l’invité plutôt qu’une exploitation directe sur le réseau, mais aucune interaction utilisateur supplémentaire n’est nécessaire une fois que l’attaquant a le niveau d’accès requis.

ZDI décrit plus spécifiquement la faille comme affectant le traitement VMXNET3 TCP Segmentation Offload. Selon son analyse, une validation incorrecte peut entraîner un dépassement d’entier lors du calcul de la taille du tampon. Un attaquant capable de manipuler les structures de données côté invité pertinentes peut exploiter cette condition pour corrompre la mémoire dans le processus de virtualisation.

L’impact sur la sécurité s’étend donc au-delà d’un crash ou d’une condition de déni de service. Une exploitation réussie peut franchir la barrière de virtualisation, exposant potentiellement des fichiers, des informations d’identification, des applications et d’autres ressources disponibles pour le système d’exploitation hôte.

Un PoC public du CVE-2026-59346 est également devenu disponible suite à une divulgation coordonnée. La recherche publiée démontre le chemin vulnérable VMXNET3 TSO depuis un invité Linux et peut déclencher un crash du processus VMware côté hôte. Sa disponibilité augmente l’importance de la mise à jour des systèmes vulnérables, bien qu’un proof of concept orienté vers le crash ne doive pas être interprété automatiquement comme une preuve d’exécution de code à distance fiable et armée.

Broadcom a crédité h4urek de secsys lab, Y², et Stan S travaillant avec TrendAI Zero Day Initiative pour avoir signalé la vulnérabilité de manière indépendante. Les archives de ZDI montrent que son rapport a été soumis au fournisseur le 26 août 2026, suivi d’une divulgation publique coordonnée en septembre.

Au moment de la rédaction, il n’existe aucune preuve confirmée que la vulnérabilité soit activement exploitée dans des attaques réelles, et elle n’est pas répertoriée dans le catalogue CISA des vulnérabilités exploitées connues. Néanmoins, la disponibilité de la recherche technique publique peut rendre les systèmes vulnérables des cibles de plus en plus attrayantes.

Pour la détection du CVE-2026-59346, les équipes de sécurité devraient surveiller les hôtes VMware pour des crashs vmware-vmx anormaux ou un comportement inattendu des processus corrélés avec l’activité provenant de systèmes invités privilégiés. L’instabilité liée à VMXNET3 suite à une activité réseau inhabituelle devrait également justifier une enquête.

Atténuation du CVE-2026-59346

Broadcom recommande de mettre à niveau VMware Workstation et VMware Fusion à la version 26H1u1, qui résout la vulnérabilité. La matrice de réponse du fournisseur liste les branches 25H2 et 26H1 comme affectées et indique qu’aucune solution de contournement n’est disponible.

Les organisations devraient donc prioriser le déploiement des correctifs sur les systèmes où les utilisateurs exécutent des machines virtuelles non fiables, de source externe ou potentiellement compromises. Les postes de travail de développement, les environnements d’analyse de logiciels malveillants, les systèmes de recherche et autres points de terminaison où les systèmes d’exploitation invités traitent régulièrement du contenu non fiable méritent une attention particulière.

Parce que l’exploitation nécessite un contrôle élevé à l’intérieur de l’invité, les organisations devraient également réduire la probabilité qu’un attaquant puisse obtenir des privilèges administratifs ou root au sein des machines virtuelles. Appliquer les mises à jour de sécurité sur les systèmes d’exploitation invités, restreindre les comptes administratifs, utiliser le principe du moindre privilège et protéger les informations d’identification privilégiées peuvent réduire les opportunités d’atteindre le chemin du code vulnérable VMXNET3.

Lorsque les exigences opérationnelles le permettent, les équipes de sécurité peuvent revoir si les machines virtuelles individuelles ont besoin de la mise en réseau VMXNET3 jusqu’à ce que les correctifs soient terminés. Cependant, Broadcom n’a pas publié de solution officielle, donc les modifications de configuration ne devraient pas être considérées comme un substitut à l’installation de la version corrigée de VMware.

Pour détecter l’exploitation du CVE-2026-59346, les défenseurs peuvent corréler l’activité privilégiée au sein des invités VMware avec des crashs côté hôte, des processus d’hyperviseur anormaux, une exécution inattendue de sous-processus, ou d’autres preuves que l’activité est passée d’une VM à l’environnement hôte.

Les organisations devraient également surveiller la publication de nouvelles recherches d’exploitation et d’indicateurs de comportement alors que les chercheurs en sécurité continuent d’analyser la faille. Il n’existe actuellement pas d’IOCs CVE-2026-59346 spécifiques à l’attaque publiés par le fournisseur car aucune campagne active confirmée n’a été attribuée à la vulnérabilité.

La plateforme d’intelligence de détection native IA de SOC Prime peut aider les équipes de sécurité à accélérer la chasse aux menaces et l’ingénierie de détection autour de l’exploitation de vulnérabilités émergentes tout en adaptant la logique de détection à leur télémétrie et pile de sécurité spécifiques.

FAQ

Qu’est-ce que le CVE-2026-59346 et comment fonctionne-t-il ?

CVE-2026-59346 est une vulnérabilité critique de dépassement d’entier dans l’implémentation de l’adaptateur réseau virtuel VMXNET3 utilisé par VMware Workstation et Fusion. Un attaquant avec des privilèges administratifs à l’intérieur d’une machine virtuelle peut manipuler des données contrôlées par l’invité de manière à déclencher une corruption de mémoire dans le processus de virtualisation côté hôte, permettant potentiellement l’exécution de code arbitraire sur l’hôte.

Quand le CVE-2026-59346 a-t-il été découvert pour la première fois ?

Broadcom ne précise pas de date unique de découverte initiale car la question a été signalée de manière indépendante par plusieurs chercheurs. Le calendrier de divulgation de ZDI indique que Stan S a signalé la vulnérabilité au fournisseur le 26 août 2026. Broadcom a publié VMSA-2026-0007 le 3 septembre 2026.

Quel est l’impact du CVE-2026-59346 sur les systèmes ?

Une exploitation réussie peut permettre à un attaquant avec un accès privilégié à l’intérieur d’une VM vulnérable d’échapper à la frontière de sécurité de l’invité et d’exécuter du code arbitraire sur l’hôte VMware. Cela pourrait exposer les données de l’hôte et potentiellement fournir un accès à d’autres ressources disponibles depuis le poste de travail compromis.

Le CVE-2026-59346 peut-il encore m’affecter en 2026 ?

Oui. VMware Workstation et Fusion 25H2 et 26H1 restent vulnérables s’ils n’ont pas été mis à jour vers 26H1u1. Des recherches de preuve de concept publiques sont disponibles, bien qu’aucune campagne d’exploitation active confirmée n’ait été documentée dans les sources examinées.

Comment puis-je me protéger du CVE-2026-59346 ?

Mettez à niveau VMware Workstation ou VMware Fusion vers 26H1u1 ou une version sécurisée plus récente. Broadcom ne fournit pas de solution de contournement officielle, donc le correctif doit être priorisé. Les organisations doivent également restreindre l’accès administratif à l’intérieur des machines virtuelles, surveiller le comportement des hôtes VMware pour une activité anormale et examiner les derniers détails du CVE-2026-59346 à mesure que de nouvelles recherches sur l’exploitation deviennent disponibles.

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Dernières Menaces Articles