Уязвимость в VMware Workstation и Fusion позволяет выполнить код на хосте
🔥 Уязвимость в VMware Workstation и Fusion позволяет выполнить код на хосте
Broadcom закрыла две уязвимости в VMware Workstation и Fusion. Критическая — CVE-2026-59346, переполнение целого числа с оценкой CVSS 9.3. Для эксплуатации нужен локальный администратор на виртуальной машине с адаптером VMXNET3. Атакующий с такими правами выполняет код на хосте, а не внутри гостевой ОС. Это классический выход из виртуальной машины. Затронуты версии 25H2 и 26H1.
Вторая уязвимость — CVE-2026-59347, переполнение буфера в стеке в HGFS. CVSS 8.1. Тоже нужен локальный администратор на виртуальной машине, но код выполняется в процессе VMX на хосте. Проще говоря: из виртуальной машины можно перейти на гипервизор. Условие «нужен локальный администратор» не должно успокаивать. Такие права получают через фишинг, слабые пароли или банально: на машинах разработчиков, где у каждого тестировщика есть sudo в гостевой системе.
По данным hackernews, в прошлом месяце уже эксплуатировали две другие уязвимости в VMware vCenter: CVE-2026-59309 и CVE-2026-59310. Вторую подозревают в использовании китайской APT-группировкой. Атака началась через пять дней после публикации, затронула 361 уникальный IP-адрес в 47 странах. Больше всего — в Германии, США, Турции, Иране и Франции.
Исправления уже вышли: VMware Workstation 26H1u1 и Fusion 26H1u1. Обходного решения нет. Это значит, обновление нельзя откладывать. Особенно на машинах, где Workstation/Fusion используют для тестирования чужих образов или подключают к недоверенным сетям.
Я бы не рассматривал эти CVE как «только для тех, кто сам виноват». Любая виртуальная машина на рабочей станции разработчика — потенциальный мост в корпоративную сеть, если на хосте есть доменные учётные записи, VPN-туннели или общие папки. Исправления нужно устанавливать раньше, чем SOC заметит попытку выхода из виртуальной машины, потому что средств обнаружения таких атак по сигнатурам мало.
#VMware #CVE202659346 #CVE202659347 #VMescape #RCE
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.