Broadcom ha risolto CVE-2026-59346, una grave vulnerabilità di overflow intero che interessa VMware Workstation e VMware Fusion. La falla ha un punteggio CVSS di 9,3 e può consentire a un attaccante con privilegi amministrativi all’interno di una macchina virtuale di attraversare il confine della virtualizzazione ed eseguire codice sull’host sottostante.
Il problema risiede nell’implementazione dell’adattatore di rete virtuale VMXNET3 di VMware. Un’esploitazione riuscita potrebbe trasformare la compromissione di un sistema operativo guest isolato nella compromissione del sistema che ospita quella macchina virtuale, aumentando significativamente l’impatto potenziale in ambienti di sviluppo, ricerca, test e virtualizzazione aziendale.
Broadcom ha rilasciato correzioni in VMware Workstation 26H1u1 e VMware Fusion 26H1u1. La vulnerabilità interessa i rami 25H2 e 26H1 di entrambi i prodotti, e il fornitore non ha fornito una soluzione alternativa, rendendo la patch la principale misura di mitigazione.
I team di sicurezza possono sfruttare la Piattaforma di Rilevamento Intelligenza Nativa AI di SOC Prime per potenziare le difese contro lo sfruttamento di vulnerabilità emergenti e accelerare l’ingegneria della rilevazione. Il contenuto di rilevazione può essere applicato a oltre 40 tecnologie SIEM, EDR e Data Lake e arricchito con contesto di minaccia rilevante.
Uncoder AI può ulteriormente aiutare i professionisti della sicurezza a trasformare l’intelligence sulle minacce in logica di rilevazione, generare query di hunting, validare e migliorare le regole, visualizzare i flussi di attacco e tradurre il contenuto di rilevazione su più piattaforme di sicurezza.
Analisi di CVE-2026-59346
CVE-2026-59346 interessa installazioni di VMware Workstation e Fusion che utilizzano versioni vulnerabili in combinazione con una VM configurata con l’adattatore di rete virtuale VMXNET3. Secondo Broadcom, un attaccante con privilegi amministrativi locali all’interno di tale macchina virtuale può sfruttare la falla per eseguire codice sull’host.
La vulnerabilità è causata da un overflow intero nell’implementazione del dispositivo virtuale VMXNET3. L’avviso tecnico del TrendAI Zero Day Initiative fornisce ulteriori dettagli sul problema sottostante, notando che una convalida insufficiente dei dati controllati dall’attaccante può causare un overflow intero prima che venga allocato un buffer. La conseguente corruzione della memoria può alla fine consentire l’esecuzione di codice arbitrario nel contesto dell’hypervisor.
VMXNET3 è l’adattatore di rete paravirtualizzato di VMware, progettato per fornire networking ad alte prestazioni per le macchine virtuali. Poiché il componente vulnerabile attraversa il confine di fiducia guest-host, l’esploitazione è particolarmente significativa: un attaccante che già controlla un ambiente guest a un livello sufficientemente privilegiato potrebbe potenzialmente evadere quell’ambiente ed eseguire codice sull’host.
Broadcom ha assegnato al problema un punteggio massimo CVSS v3.1 di 9,3 e lo ha classificato come critico. La vulnerabilità richiede accesso al guest piuttosto che un’esploitazione diretta sulla rete, ma non è necessaria alcuna interazione aggiuntiva con l’utente una volta che l’attaccante ha accesso al livello richiesto.
ZDI descrive più specificamente il difetto come una problematica che interessa l’elaborazione VMXNET3 TCP Segmentation Offload. Secondo la sua analisi, una convalida non adeguata può risultare in un overflow intero durante il calcolo della dimensione del buffer. Un attaccante in grado di manipolare le strutture dati correlate lato guest può sfruttare questa condizione per corrompere la memoria nel processo di virtualizzazione.
L’impatto sulla sicurezza quindi si estende oltre il crash o la condizione di denial-of-service. Un exploit riuscito può attraversare il confine di virtualizzazione, potenzialmente esponendo file, credenziali, applicazioni e altre risorse disponibili per il sistema operativo host.
Un PoC pubblico di CVE-2026-59346 è diventato disponibile dopo la divulgazione coordinata. La ricerca pubblicata dimostra il percorso VMXNET3 TSO vulnerabile da un guest Linux e può attivare un crash del processo VMware lato host. La sua disponibilità aumenta l’importanza di aggiornare i sistemi vulnerabili, anche se un concetto di crash-oriented proof of concept non dovrebbe essere interpretato automaticamente come prova di un’esecuzione di codice remoto affidabile e armata.
Broadcom ha accreditato h4urek del secsys lab, Y², e Stan S che lavorano con il TrendAI Zero Day Initiative per aver riportato indipendentemente la vulnerabilità. I registri di ZDI mostrano che il suo rapporto è stato presentato al fornitore il 26 agosto 2026, seguito da una divulgazione pubblica coordinata a settembre.
Al momento della stesura, non ci sono prove confermate che la vulnerabilità venga attivamente sfruttata in attacchi nel mondo reale, e non è elencata nel catalogo di vulnerabilità conosciute sfruttate del CISA. Tuttavia, la disponibilità di ricerche tecniche pubbliche può rendere i sistemi vulnerabili obiettivi sempre più attraenti.
Per la rilevazione di CVE-2026-59346, i team di sicurezza dovrebbero monitorare gli host VMware per crash anomali di vmware-vmx o comportamenti di processo inattesi correlati con attività originaria da sistemi guest privilegiati. Instabilità sospette correlate a VMXNET3 dopo attività di rete insolite dovrebbero anche essere oggetto di indagine.
Mitigazione di CVE-2026-59346
Broadcom raccomanda di aggiornare VMware Workstation e VMware Fusion alla versione 26H1u1, che risolve la vulnerabilità. La matrice di risposta del fornitore elenca sia 25H2 che 26H1 come rami interessati e afferma che non è disponibile alcuna soluzione alternativa.
Le organizzazioni dovrebbero quindi dare priorità al deployment delle patch sui sistemi in cui gli utenti eseguono macchine virtuali non di fiducia, provenienti dall’esterno o potenzialmente compromesse. Workstation di sviluppo, ambienti di analisi del malware, sistemi di ricerca e altri endpoint in cui i sistemi operativi guest elaborano abitualmente contenuti non di fiducia meritano particolare attenzione.
Poiché l’esploitazione richiede controllo elevato all’interno del guest, le organizzazioni dovrebbero anche ridurre la probabilità che un attaccante possa ottenere privilegi amministrativi o root all’interno delle macchine virtuali. L’applicazione di aggiornamenti di sicurezza ai sistemi operativi guest, la restrizione degli account amministrativi, l’uso del principio dei minimi privilegi e la protezione delle credenziali privilegiate possono ridurre le opportunità disponibili per raggiungere il percorso di codice vulnerabile VMXNET3.
Laddove le esigenze operative lo consentano, i team di sicurezza possono verificare se singole macchine virtuali hanno bisogno del networking VMXNET3 fino al completamento della patch. Tuttavia, Broadcom non ha pubblicato una soluzione ufficiale, quindi le modifiche di configurazione non dovrebbero essere considerate un sostituto dell’installazione della versione corretta di VMware.
Per rilevare lo sfruttamento di CVE-2026-59346, i difensori possono correlare attività privilegiate all’interno di guest VMware con crash lato host, processi hypervisor anomali, esecuzioni di processi figli inattese o altre prove che l’attività abbia attraversato da una VM all’ambiente host.
Le organizzazioni dovrebbero anche monitorare la nuova ricerca di esploitazione pubblicata e gli indicatori comportamentali mentre i ricercatori continuano ad analizzare la falla. Al momento non ci sono IOC CVE-2026-59346 specifici per l’attacco pubblicati dal fornitore perché nessuna campagna confermata in atto è stata attribuita alla vulnerabilità.
La piattaforma di rilevamento Intelligenza Nativa AI di SOC Prime può aiutare i team di sicurezza ad accelerare la caccia alle minacce e l’ingegneria della rilevazione attorno allo sfruttamento di vulnerabilità emergenti mentre adattano la logica di rilevamento alla loro specifica telemetria e stack di sicurezza.
FAQ
Cos’è CVE-2026-59346 e come funziona?
CVE-2026-59346 è una grave vulnerabilità di overflow intero nell’implementazione dell’adattatore di rete virtuale VMXNET3 utilizzato da VMware Workstation e Fusion. Un attaccante con privilegi amministrativi all’interno di una macchina virtuale può manipolare dati controllati dal guest in un modo che attiva la corruzione della memoria nel processo di virtualizzazione lato host, potenzialmente consentendo l’esecuzione di codice arbitrario sull’host.
Quando è stato scoperto per la prima volta CVE-2026-59346?
Broadcom non specifica una data di scoperta iniziale singola perché la problematica è stata segnalata indipendentemente da più ricercatori. La timeline della divulgazione di ZDI afferma che Stan S ha segnalato la vulnerabilità al fornitore il 26 agosto 2026. Broadcom ha pubblicato VMSA-2026-0007 il 3 settembre 2026.
Qual è l’impatto di CVE-2026-59346 sui sistemi?
Un’esploitazione riuscita può consentire a un attaccante con accesso privilegiato all’interno di una VM vulnerabile di eludere il confine di sicurezza del guest ed eseguire codice arbitrario sull’host VMware. Questo potrebbe esporre dati dell’host e potenzialmente fornire accesso ad altre risorse disponibili dalla workstation compromessa.
CVE-2026-59346 può ancora affliggermi nel 2026?
Sì. VMware Workstation e Fusion 25H2 e 26H1 rimangono vulnerabili se non sono stati aggiornati alla versione 26H1u1. Sono disponibili ricerche pubbliche di proof-of-concept, sebbene non sia stata documentata alcuna campagna di sfruttamento attivo confermata nelle fonti esaminate.
Come posso proteggermi da CVE-2026-59346?
Aggiorna VMware Workstation o VMware Fusion a 26H1u1 o una versione sicura più recente. Broadcom non fornisce una soluzione ufficiale, quindi la patch dovrebbe essere prioritaria. Le organizzazioni dovrebbero inoltre limitare l’accesso amministrativo all’interno delle macchine virtuali, monitorare il comportamento dell’host VMware per attività anomale e rivedere gli ultimi dettagli su CVE-2026-59346 man mano che diventano disponibili nuove ricerche di sfruttamento.