Broadcom в бюллетене безопасности, опубликованном 3 сентября 2026 года, сообщает о двух уязвимостях в настольных продуктах VMware Workstation и VMware Fusion. Проблемы затрагивают выпуски 25H2 и 26H1 обеих программ. Уязвимости получили идентификаторы CVE-2026-59346 и CVE-2026-59347. Каждая из них позволяет атакующему с правами администратора внутри виртуальной машины выполнить произвольный код на хост-системе. В результате виртуальная машина перестает быть надежной границей, и злоумышленник может получить доступ к основной операционной системе, ее данным и другим виртуальным машинам.
Детали уязвимостей
Первая проблема CVE-2026-59346 связана с виртуальным сетевым адаптером VMXNET3. Такой адаптер используется для ускорения сетевых операций в гостевой системе. В его реализации возникает целочисленное переполнение: из-за ошибки вычисления размера данных программа выделяет недостаточно памяти, и лишняя информация записывается за ее границы. Злоумышленник может подобрать специальные параметры сетевых операций, чтобы вызвать переполнение и подменить последовательность команд. Это приведет к выполнению вредоносного кода на хост-системе. Вторая проблема CVE-2026-59347 относится к компоненту HGFS, который отвечает за обмен файлами между гостевой операционной системой и хостом. В этом компоненте появляется переполнение буфера в стеке. Такая уязвимость возникает, когда данные копируются в область памяти фиксированного размера без надлежащей проверки длины. В результате атакующий может переполнить буфер и изменить логику работы процесса VMX, основного процесса виртуальной машины на хосте. Код в этом случае выполняется уже за пределами гостевой ОС.
Для эксплуатации обеих уязвимостей требуется локальный доступ к гостевой системе с административными привилегиями. В случае с VMXNET3 необходимо, чтобы виртуальная машина использовала именно этот сетевой драйвер, что типично при установленных VMware Tools. Второй проблеме достаточно любого набора файловых операций, передаваемых между хостом и гостевой системой. Такой уровень доступа обычно достигается после заражения виртуальной машины вредоносной программой либо при запуске недоверенного кода с правами администратора. Например, пользователь может открыть вредоносный документ или установить программу из сомнительного источника внутри ВМ. После этого вредоносное ПО использует уязвимость для выхода за пределы виртуальной среды. Подобный вектор привлекает злоумышленников тем, что многие организации считают виртуальную машину изолированной песочницей и запускают в ней потенциально опасные файлы без должной защиты.
Broadcom оценила CVE-2026-59346 в 9,3 балла по шкале CVSS, что соответствует критической степени опасности. CVE-2026-59347 получила 8,1 балла и статус важной. Обе проблемы обнаружили независимые исследователи. Broadcom благодарит специалистов Tencent Xuanwu Lab, а также исследователей из secsys lab и TrendAI Zero Day Initiative. Сведений о реальных атаках, использующих эти уязвимости, в опубликованном бюллетене нет. Однако высокие оценки CVSS и отсутствие каких-либо обходных способов защиты делают обновление обязательным для всех пользователей.
Разработчики включили исправление в версию 26H1u1. Она предназначена для VMware Workstation и VMware Fusion и заменяет затронутые выпуски 25H2 и 26H1. На портале Broadcom уже доступен релиз. Пользователям Workstation на Windows или Linux нужно загрузить свежую сборку и установить ее поверх старой. Владельцы Fusion на macOS должны обновить приложение до той же версии. После установки патча обе уязвимости закрываются. Других мер защиты не существует.
Помимо срочного обновления, полезно пересмотреть политику выдачи административных прав в гостевых ОС. Чем меньше пользователь может делать внутри виртуальной машины, тем меньше возможностей для атаки. Если обычный сотрудник работает без прав администратора, то вредоносное ПО не сможет получить достаточно привилегий для использования уязвимостей гипервизора. Также стоит запускать недоверенные файлы только в специально выделенных виртуальных машинах, не содержащих ценных данных. Регулярное обновление VMware Tools и гостевых операционных систем также снижает общий риск компрометации.
Найденные проблемы - еще одно свидетельство того, что ошибки переполнения продолжают оставаться основным классом уязвимостей в гипервизорах. В прошлом подобные дефекты в Workstation и Fusion уже неоднократно приводили к экстренным исправлениям. Данный случай примечателен тем, что уязвимости затрагивают два разных компонента: сетевой адаптер и механизм обмена файлами. Поэтому пользователям стоит учитывать, что даже повседневные операции, такие как копирование файлов или сетевое взаимодействие виртуальной машины, могут нести скрытую опасность. Установка свежего обновления закрывает известные векторы атаки и должна выполняться своевременно, без ожидания появления реальных эксплойтов. Такой подход остается главной защитой рабочих станций, на которых работают гипервизоры второго уровня.
Ссылки