CVE-2026-59346: 重大なVMware WorkstationおよびFusionの欠陥がゲストからホストへのコード実行を可能に

CVE-2026-59346: 重大なVMware WorkstationおよびFusionの欠陥がゲストからホストへのコード実行を可能に

SOC Prime Team
SOC Prime Team linkedin icon フォローする

Broadcomは、VMware WorkstationとVMware Fusionに影響を及ぼす、クリティカルな整数オーバーフローの脆弱性CVE-2026-59346に対処しました。この欠陥はCVSSスコア9.3を持ち、仮想マシン内の管理者権限を持つ攻撃者が仮想化の境界を越えて、基盤となるホストでコードを実行することを可能にします。

この問題は、VMwareのVMXNET3仮想ネットワークアダプターの実装に存在します。攻撃が成功すると、孤立したゲストオペレーティングシステムの妥協が、その仮想マシンをホスティングするシステムの妥協に転じ、開発、研究、テスト、および企業の仮想化環境における影響の可能性が大幅に増加します。

Broadcomは、VMware Workstation 26H1u1およびVMware Fusion 26H1u1では修正を発表しました。この脆弱性は、両製品の25H2および26H1ブランチに影響を与え、ベンダーは回避策を提供しておらず、パッチ適用が主な緩和策となっています。

セキュリティチームは、SOC PrimeのAIネイティブ検出インテリジェンスプラットフォームを活用して、新たな脆弱性の悪用に対する防御を強化し、検出エンジニアリングを加速させることができます。検出コンテンツは、40を超えるSIEM、EDR、およびデータレイクテクノロジーに適用でき、関連する脅威コンテキストで強化されます。

Uncoder AIは、セキュリティ専門家が脅威インテリジェンスを検出ロジックに変換し、ハンティングクエリを生成し、ルールを検証および洗練し、攻撃フローを視覚化し、複数のセキュリティプラットフォームで検出コンテンツを翻訳する手助けをさらに行うことができます。

セールスに問い合わせ

CVE-2026-59346の分析

CVE-2026-59346は、VMXNET3仮想ネットワークアダプターが構成されたVMと一緒に使用されている脆弱なリリースのVMware WorkstationおよびFusionインストールに影響を与えます。Broadcomによると、そのような仮想マシン内でローカル管理者権限を持つ攻撃者は、この欠陥を悪用してホストでコードを実行することができます。

この脆弱性は、VMXNET3仮想デバイスの実装における整数オーバーフローによって引き起こされます。TrendAI Zero Day Initiativeの技術勧告は、基礎となる問題に関する追加の洞察を提供し、攻撃者が制御するデータの不十分な検証が、バッファーが割り当てられる前に整数オーバーフローを引き起こす可能性があると指摘しています。その結果、メモリの損傷が発生し、最終的にハイパーバイザーのコンテキストで任意のコード実行が可能になる可能性があります。

VMXNET3は、VMwareの準仮想化ネットワークアダプターであり、仮想マシンに高性能のネットワーキングを提供するように設計されています。脆弱性のあるコンポーネントがゲストホスト信頼境界を越えるため、悪用は特に重要です:攻撃者が十分に高度な権限レベルを持つゲスト環境を既に制御している場合、この環境から逃れてホストでコードを実行する可能性があるかもしれません。

Broadcomは、問題にCVSS v3.1の最大スコア9.3を割り当て、クリティカルとして分類しました。この脆弱性は、ネットワーク上での直接的な悪用を必要とせず、ゲストへのアクセスを必要としますが、攻撃者が必要なレベルのアクセスを得た後は追加のユーザー操作は必要ありません。

ZDIは、欠陥がVMXNET3 TCP セグメントオフロード処理に影響を与えるとして、より具体的に説明しています。その分析によれば、適切でない検証により、バッファーサイズの計算中に整数オーバーフローが発生する可能性があります。関連するゲスト側のデータ構造を操作できる攻撃者は、この条件を利用して仮想化プロセスでメモリを損傷することができます。

したがって、セキュリティへの影響はクラッシュやサービス拒否状態を超えます。成功したエクスプロイトは仮想化の境界を越え、ホストオペレーティングシステムが利用できるファイル、資格情報、アプリケーション、および他のリソースを露出する可能性があります。

CVE-2026-59346の公開PoCも、協調的な開示に続いて利用可能になりました。公開された研究は、Linuxゲストからの脆弱なVMXNET3 TSOパスを示し、ホスト側のVMwareプロセスをクラッシュさせることができます。その利用可能性は脆弱なシステムの更新の重要性を高めますが、クラッシュ指向の概念実証は信頼性のある武器化されたリモートコード実行の証拠として自動的に解釈されるべきではありません。

Broadcomは、secsy labのh4urek、Y²、およびTrendAI Zero Day Initiativeと協力しているStan Sが脆弱性を独自に報告したことを評価しています。ZDIの記録によると、その報告は2026年8月26日にベンダーに提出され、その後9月に協調的な公表が行われました。

執筆時点では、この脆弱性が実世界の攻撃で積極的に悪用されているという確認された証拠はなく、CISAの既知の悪用済み脆弱性カタログにも記載されていません。それにもかかわらず、公開された技術研究の利用可能性は、脆弱なシステムをますます魅力的なターゲットにする可能性があります。

CVE-2026-59346の検出のために、セキュリティチームは、特権を持つゲストシステムからの活動に関連する異常なvmware-vmxのクラッシュや予期しないプロセスの挙動を監視する必要があります。異常なネットワーク活動に続くVMXNET3関連の不安定、不審な動きも調査が必要です。

CVE-2026-59346の緩和策

Broadcomは、VMware WorkstationおよびVMware Fusionのバージョン26H1u1へのアップグレードを推奨し、脆弱性に対処します。ベンダーの応答マトリックスは、25H2および26H1の両ブランチが影響を受けるとし、回避策は提供されていないと述べています。

したがって、組織は、ユーザーが未信任の外部由来または潜在的に侵害された仮想マシンを実行するシステムでのパッチの展開を優先する必要があります。開発作業用ワークステーション、マルウェア分析環境、研究システム、およびゲストオペレーティングシステムが未信任のコンテンツを日常的に処理する他のエンドポイントは、特に注目に値します。

悪用にはゲスト内部での権限昇格が必要であるため、組織は攻撃者が仮想マシン内で管理者またはルート権限を取得できる可能性を減少させるべきです。ゲストオペレーティングシステムへのセキュリティ更新を適用し、管理アカウントを制限し、最小権限を使用し、特権資格情報を保護することで、脆弱なVMXNET3コードパスに到達するための機会を減らすことができます。

運用要件が許す限り、セキュリティチームは個々の仮想マシンがVMXNET3ネットワーキングをパッチが完了するまで必要とするかどうかをレビューできるかもしれません。しかし、Broadcomは公式な回避策を公開していないため、設定変更は修正されたVMwareリリースのインストールの代わりとみなされるべきではありません。

CVE-2026-59346の悪用を検出するために、防御者は、VMwareゲスト内の特権のある活動を、ホスト側のクラッシュ、異常なハイパーバイザープロセス、予期しない子プロセスの実行、またはVMからホスト環境に活動が越えた証拠と相関させることができます。

組織はまた、セキュリティ研究者が欠陥を分析し続ける中、新たに公開された悪用研究と行動指標を監視するべきです。現時点では、この脆弱性に特化したベンダー発行の攻撃特定のCVE-2026-59346のIOCはありません。なぜなら、この脆弱性に起因した実地キャンペーンが確認されていないためです。

SOC PrimeのAIネイティブ検出インテリジェンスプラットフォームは、新たな脆弱性の悪用についての脅威ハンティングと検出エンジニアリングを加速させるセキュリティチームを支援し、特定のテレメトリーとセキュリティスタックに合わせて検出ロジックを適応させることができます。

FAQ

CVE-2026-59346とは何で、どのように機能しますか?

CVE-2026-59346は、VMware WorkstationおよびFusionで使用されるVMXNET3仮想ネットワークアダプターの実装における重大な整数オーバーフローの脆弱性です。仮想マシン内で管理者権限を持つ攻撃者は、ゲストが制御するデータを操作し、ホスト側の仮想化プロセスでメモリ損傷を引き起こし、ホストで任意のコード実行が可能になる可能性があります。

CVE-2026-59346はいつ最初に発見されましたか?

Broadcomは単一の初回発見日を指定していません、なぜなら問題は複数の研究者によって独自に報告されたためです。ZDIの開示タイムラインは、Stan Sがこの脆弱性を2026年8月26日にベンダーに報告したと述べています。Broadcomは、2026年9月3日にVMSA-2026-0007を発表しました。

CVE-2026-59346がシステムに与える影響は何ですか?

悪用が成功すると、脆弱なVM内部で特権アクセスを持つ攻撃者がゲストのセキュリティ境界を脱して、VMwareホスト上で任意のコードを実行することが可能になります。これによりホストデータが露出し、おそらく妥協されたワークステーションから利用可能な他のリソースにアクセスすることができるようになります。

CVE-2026-59346は、2026年にも私に影響を与える可能性がありますか?

はい。VMware WorkstationおよびFusion 25H2および26H1は、26H1u1に更新されていない場合に、依然として脆弱です。公開された概念実証は利用可能ですが、確認されたアクティブな悪用キャンペーンは、レビューされたソースから文書化されていません。

CVE-2026-59346からどのように自分を守れますか?

VMware WorkstationまたはVMware Fusionを26H1u1またはそれ以降の安全なリリースにアップグレードしてください。Broadcomは正式な回避策を提供していないため、パッチ適用が優先されるべきです。また、組織は、仮想マシン内での管理アクセスを制限し、VMwareホストの挙動を異常な活動のためにモニターし、新しい悪用研究が利用可能になるにつれて、CVE-2026-59346に関する最新の詳細を確認するべきです。

SOC PrimeのDetection as Codeプラットフォームに参加し ビジネスに最も関連性のある脅威に対する可視性を向上させましょう。開始して即座に価値をもたらすためには、今すぐSOC Primeの専門家とのミーティングを予約してください。

More 最新の脅威 Articles