Broadcom издаде критична препоръка за сигурност, предупреждаваща, че две наскоро разкрити уязвимости във VMware Workstation и Fusion могат да позволят на атакуващи да излязат от виртуалната машина и да изпълнят злонамерен код директно върху основната хост система — сценарий, който компрометира основното обещание за сигурност на виртуализацията.
Препоръката, проследявана като VMSA-2026-0007 и публикувана на 3 септември 2026 г., описва подробно две уязвимости, засягащи широко използваните продукти за десктоп виртуализация на VMware. По-сериозната от двете, CVE-2026-59346, е грешка от тип препълване на цяло число (integer overflow) във виртуалния мрежов адаптер VMXNET3. Broadcom я оценява с максимална оценка по CVSSv3 от 9.3, което я поставя твърдо в критичния диапазон.
Според бюлетина злонамерен субект, който вече разполага с локални администраторски привилегии във виртуална машина, конфигурирана с VMXNET3 адаптер, би могъл да се възползва от уязвимостта, за да изпълни код върху самия хост, преодолявайки успешно изолираната среда на виртуалната машина.
Вторият проблем, CVE-2026-59347, е уязвимост от тип препълване на буфера в стека (stack-based buffer-overflow) във файловата система Host-Guest File System (HGFS), която управлява споделените папки между виртуалната машина и хоста.
Тази уязвимост има CVSSv3 оценка 8.1 и е класифицирана като важна, вместо критична. Експлоатирането ѝ би позволило на атакуващ с администраторски достъп в гост виртуалната машина да изпълни код като VMX процес, работещ на хоста, осигурявайки му позиции в операциите на ниво хост, без да е необходимо да пробива директно мрежовия адаптер.
И двете уязвимости са докладвани поверително на Broadcom, а не са открити чрез публични атаки, като компанията благодари на няколко независими изследователски екипа за констатациите.
CVE-2026-59346 е докладвана отделно от изследователя h4urek от secsys lab и от Y² и Stan S, работещи чрез Zero Day Initiative на Trend Micro. CVE-2026-59347 е докладвана от Yeonghyeon Choi и Tianchu Chen от Xuanwu Lab на Tencent.
Уязвимостите засягат VMware Workstation версии 25H2 и 26H1, работещи върху всякаква хост операционна система, както и VMware Fusion версии 25H2 и 26H1 за macOS.
Broadcom пусна версия 26H1u1, за да отстрани и двете уязвимости в засегнатите продуктови линии. Важно е да се отбележи, че в бюлетина се посочва, че няма налични временни решения (workarounds) за нито една от уязвимостите. Това означава, че организациите и индивидуалните потребители не могат да намалят риска само чрез промени в конфигурацията и трябва да инсталират корекциите за сигурност, за да бъдат защитени.
Като се има предвид, че и двете грешки изискват само локални администраторски привилегии в гост виртуалната машина, за да предизвикат пробив на ниво хост, екипите по сигурност, работещи с VMware Workstation или Fusion в лабораторни среди, среди за тестване или за анализ на зловреден код, трябва да третират това обновление като приоритетно.
Платформите за виртуализация често се използват за изолиране на ненадежден код и подобна функционираща верига за излизане от виртуалната машина (VM-escape) би могла да позволи на киберпрестъпниците да преминат от изолирана среда директно в производствената инфраструктура.
Администраторите се съветват да актуализират до версия 26H1u1 възможно най-скоро и временно да одитират кои виртуални машини използват VMXNET3 адаптери или функции за споделени папки.