CVE-2026-59346: Kritische VMware Workstation- und Fusion-Schwachstelle ermöglicht Gastausführung von Code auf dem Host

CVE-2026-59346: Kritische VMware Workstation- und Fusion-Schwachstelle ermöglicht Gastausführung von Code auf dem Host

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Broadcom hat CVE-2026-59346 behoben, eine kritische Integer-Overflow-Schwachstelle, die VMware Workstation und VMware Fusion betrifft. Der Fehler weist eine CVSS-Punktzahl von 9,3 auf und kann einem Angreifer mit Administratorrechten innerhalb einer virtuellen Maschine ermöglichen, die Virtualisierungsgrenze zu überschreiten und Code auf dem zugrunde liegenden Host auszuführen.

Das Problem liegt in der Implementierung des virtuellen Netzwerkadapters VMXNET3 von VMware. Eine erfolgreiche Ausnutzung könnte die Kompromittierung eines isolierten Gastbetriebssystems in eine Kompromittierung des Systems, das diese virtuelle Maschine hostet, verwandeln und den potenziellen Einfluss in Entwicklungs-, Forschungs-, Test- und Unternehmensvirtualisierungsumgebungen erheblich erhöhen.

Broadcom veröffentlichte Korrekturen in VMware Workstation 26H1u1 und VMware Fusion 26H1u1. Die Schwachstelle betrifft die Versionen 25H2 und 26H1 beider Produkte, und der Anbieter hat kein Workaround bereitgestellt, was die Patch-Installation zur primären Abhilfemaßnahme macht.

Sicherheitsteams können die AI-Native Detection Intelligence Platform von SOC Prime nutzen, um Verteidigungen gegen aufkommende Schwachstellenausnutzung zu stärken und Detection Engineering zu beschleunigen. Detection-Inhalte können in über 40 SIEM-, EDR- und Data Lake-Technologien angewendet und mit relevantem Bedrohungskontext angereichert werden.

Uncoder AI kann Sicherheitsexperten weiter dabei helfen, Bedrohungsinformationen in Erkennungslogik zu transformieren, Jagd-Abfragen zu generieren, Regeln zu validieren und zu verfeinern, Angriffsflüsse zu visualisieren und Erkennungsinhalte über mehrere Sicherheitsplattformen hinweg zu übersetzen.

Vertrieb kontaktieren

Analyse zu CVE-2026-59346

CVE-2026-59346 betrifft VMware Workstation- und Fusion-Installationen, die anfällige Versionen zusammen mit einer VM verwenden, die mit dem VMXNET3-Adapter konfiguriert ist. Laut Broadcom kann ein Angreifer mit lokalen Administratorrechten innerhalb einer solchen virtuellen Maschine den Fehler ausnutzen, um Code auf dem Host auszuführen.

Die Schwachstelle wird durch einen Integer-Overflow in der VMXNET3-Virtualisierungsgeräte-Implementierung verursacht. Der technische Beratungsbericht der TrendAI Zero Day Initiative bietet zusätzliche Einblicke in das zugrunde liegende Problem und stellt fest, dass eine unzureichende Validierung von angreifergesteuerten Daten zu einem Integer-Overflow führen kann, bevor ein Puffer zugewiesen wird. Die resultierende Speicherbeschädigung kann letztendlich eine beliebige Codeausführung im Kontext des Hypervisors ermöglichen.

VMXNET3 ist VMwares paravirtualisierter Netzwerkadapter, der für Hochleistungsnetzwerke für virtuelle Maschinen entwickelt wurde. Da die anfällige Komponente die Vertrauensgrenze zwischen Gast und Host überschreitet, ist die Ausnutzung besonders signifikant: Ein Angreifer, der bereits eine Gastumgebung auf ausreichend priviligierter Ebene kontrolliert, könnte potenziell diese Umgebung verlassen und Code auf dem Host ausführen.

Broadcom hat dem Problem eine maximale CVSS v3.1-Punktzahl von 9,3 zugewiesen und es als kritisch eingestuft. Die Schwachstelle erfordert den Zugang zum Gast und nicht die direkte Ausnutzung über das Netzwerk, aber es ist keine zusätzliche Benutzerinteraktion erforderlich, sobald der Angreifer das erforderliche Zugriffsrecht erreicht hat.

ZDI beschreibt den Fehler spezifischer als eine Auswirkung auf die VMXNET3-TCP-Segmentation-Offload-Verarbeitung. Laut ihrer Analyse kann eine fehlerhafte Validierung zu einem Integer-Overflow bei der Berechnung der Puffergröße führen. Ein Angreifer, der in der Lage ist, die relevanten gastseitigen Datenstrukturen zu manipulieren, kann diesen Zustand ausnutzen, um den Speicher im Virtualisierungsprozess zu beschädigen.

Die Sicherheitsauswirkung erstreckt sich daher über einen Absturz oder eine Dienstverweigerungsbedingung hinaus. Eine erfolgreiche Ausnutzung kann die Virtualisierungsgrenze überschreiten und potenziell Dateien, Anmeldeinformationen, Anwendungen und andere Ressourcen, die auf das Betriebssystem des Hosts zugänglich sind, freilegen.

Ein öffentliches CVE-2026-59346-PoC wurde ebenfalls nach einer koordinierten Offenlegung verfügbar. Die veröffentlichte Forschung demonstriert den anfälligen VMXNET3-TSO-Pfad von einem Linux-Gast aus und kann einen Absturz des Host-seitigen VMware-Prozesses auslösen. Seine Verfügbarkeit erhöht die Bedeutung der Aktualisierung anfälliger Systeme, obwohl ein absturzorientiertes Proof of Concept nicht automatisch als Beweis für eine zuverlässige waffenfähige Remote-Code-Ausführung interpretiert werden sollte.

Broadcom hat h4urek von secsys lab sowie Y² und Stan S, die mit der TrendAI Zero Day Initiative arbeiten, für die unabhängige Meldung der Schwachstelle ausgezeichnet. ZDI-Aufzeichnungen zeigen, dass ihr Bericht am 26. August 2026 beim Anbieter eingereicht wurde, gefolgt von einer koordinierten öffentlichen Offenlegung im September.

Zum Zeitpunkt der Erstellung gibt es keine bestätigten Hinweise darauf, dass die Schwachstelle aktiv in realen Angriffen ausgenutzt wird, und sie ist nicht im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgeführt. Dennoch kann die Verfügbarkeit öffentlicher technischer Forschungssysteme zunehmend attraktive Ziele machen.

Zur Erkennung von CVE-2026-59346 sollten Sicherheitsteams VMware-Hosts auf ungewöhnliche vmware-vmx-Abstürze oder unerwartetes Prozessverhalten überwachen, das mit Aktivitäten korreliert, die von privilegierten Gastystemen ausgehen. Verdächtige VMXNET3-bezogene Instabilität nach ungewöhnlichen Netzwerkaktivitäten sollte ebenfalls Anlass zur Untersuchung geben.

Minderung von CVE-2026-59346

Broadcom empfiehlt die Aktualisierung von VMware Workstation und VMware Fusion auf die Version 26H1u1, die die Schwachstelle behebt. Die Antwortmatrix des Anbieters listet sowohl 25H2 als auch 26H1 als betroffene Versionen auf und stellt fest, dass kein Workaround verfügbar ist.

Organisationen sollten daher die Bereitstellung von Patches auf Systemen priorisieren, auf denen Benutzer nicht vertrauenswürdige, extern bezogene oder potenziell kompromittierte virtuelle Maschinen ausführen. Entwicklungsarbeitsplätze, Malware-Analyse-Umgebungen, Forschungssysteme und andere Endpunkte, bei denen Gastbetriebssysteme routinemäßig nicht vertrauenswürdige Inhalte verarbeiten, verdienen besondere Aufmerksamkeit.

Da die Ausnutzung eine erhöhte Kontrolle im Inneren des Gasts erfordert, sollten Organisationen auch die Wahrscheinlichkeit verringern, dass ein Angreifer Administrator- oder Root-Rechte in virtuellen Maschinen erlangen kann. Durch die Anwendung von Sicherheitsupdates an Gastbetriebssystemen, die Einschränkung von Administratorkonten, die Verwendung des geringsten Rechtsprinzips und den Schutz privilegierter Anmeldeinformationen können die Möglichkeiten zur Erreichung des anfälligen VMXNET3-Codepfads reduziert werden.

Wo dies die betrieblichen Anforderungen zulassen, können Sicherheitsteams prüfen, ob einzelne virtuelle Maschinen VMXNET3-Netzwerke benötigen, bis die Patches abgeschlossen sind. Broadcom hat jedoch kein offizielles Workaround veröffentlicht, sodass Konfigurationsänderungen nicht als Ersatz für die Installation der reparierten VMware-Version angesehen werden sollten.

Um die Ausnutzung von CVE-2026-59346 zu erkennen, können Verteidiger privilegierte Aktivitäten innerhalb von VMware-Gästen mit Host-seitigen Abstürzen, abnormalen Hypervisor-Prozessen, unerwarteter Kind-Prozessausführung oder anderen Hinweisen darauf korrelieren, dass Aktivitäten von einer virtuellen Maschine in die Host-Umgebung übertragen wurden.

Organisationen sollten auch neu veröffentlichte Ausnutzungsforschung und Verhaltensindikatoren überwachen, während Sicherheitsforscher weiterhin den Fehler analysieren. Derzeit gibt es keine vom Anbieter veröffentlichten, angriffsspezifischen CVE-2026-59346-IOCs, da keine bestätigte Kampagne in freier Wildbahn auf die Schwachstelle zurückgeführt wurde.

Die AI-Native Detection Intelligence Platform von SOC Prime kann Sicherheitsteams dabei helfen, die Bedrohungsjagd und Erkennungstechnik rund um die Ausnutzung aufkommender Schwachstellen zu beschleunigen und die Erkennungslogik an ihre spezifische Telemetrie und ihren Sicherheits-Stack anzupassen.

FAQ

Was ist CVE-2026-59346 und wie funktioniert es?

CVE-2026-59346 ist eine kritische Integer-Overflow-Schwachstelle in der Implementierung des VMXNET3-Adapters, der von VMware Workstation und Fusion verwendet wird. Ein Angreifer mit Administratorrechten innerhalb einer virtuellen Maschine kann gastkontrollierte Daten so manipulieren, dass Speicherbeschädigungen im Virtualisierungsprozess auf der Hostseite ausgelöst werden, was möglicherweise eine beliebige Codeausführung auf dem Host ermöglicht.

Wann wurde CVE-2026-59346 erstmals entdeckt?

Broadcom gibt kein einziges Anfangsentdeckungsdatum an, da das Problem von mehreren Forschern unabhängig gemeldet wurde. ZDIs Offenlegungszeitplan gibt an, dass Stan S die Schwachstelle am 26. August 2026 an den Anbieter gemeldet hat. Broadcom veröffentlichte VMSA-2026-0007 am 3. September 2026.

Was ist die Auswirkung von CVE-2026-59346 auf Systeme?

Eine erfolgreiche Ausnutzung kann einem Angreifer mit privilegiertem Zugang innerhalb einer anfälligen VM ermöglichen, die Sicherheitsgrenze des Gasts zu überschreiten und beliebigen Code auf dem VMware-Host auszuführen. Dies könnte Hostdaten exponieren und potenziell Zugang zu anderen Ressourcen bieten, die vom kompromittierten Arbeitsplatz verfügbar sind.

Kann CVE-2026-59346 mich im Jahr 2026 noch beeinflussen?

Ja. VMware Workstation und Fusion 25H2 und 26H1 bleiben anfällig, wenn sie nicht auf Version 26H1u1 aktualisiert wurden. Öffentliches Proof-of-Concept-Forschung ist verfügbar, obwohl keine bestätigte aktive Ausnutzungskampagne in den überprüften Quellen dokumentiert wurde.

Wie kann ich mich vor CVE-2026-59346 schützen?

Aktualisieren Sie VMware Workstation oder VMware Fusion auf 26H1u1 oder eine neuere sichere Version. Broadcom bietet kein offizielles Workaround an, daher sollte die Installation des Patches Priorität haben. Organisationen sollten zudem den administrativen Zugriff innerhalb virtueller Maschinen beschränken, das Verhalten von VMware-Hosts auf ungewöhnliche Aktivitäten überwachen und die neuesten Informationen zu CVE-2026-59346 überprüfen, sobald neue Ausnutzungsforschung verfügbar wird.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Neueste Bedrohungen Articles