Vulnerabilidades en VMware Workstation y Fusion
Broadcom ha lanzado parches para dos vulnerabilidades que afectan a VMware Workstation y VMware Fusion, incluyendo una crítica que permite la ejecución de código arbitrario bajo ciertas condiciones. Esta vulnerabilidad, identificada como CVE-2026-59346 y con un puntaje de 9.3 en CVSS, es un problema de desbordamiento de enteros que puede ser explotado por un atacante local con privilegios elevados para ejecutar código en el host.
Según la alerta de Broadcom, un actor malicioso con privilegios administrativos locales en una máquina virtual que utilice un adaptador de red virtual VMXNET3 puede aprovechar esta vulnerabilidad para ejecutar código en el sistema anfitrión. Los descubridores de este problema, @h4urek, @cameudis y Stan S, han recibido reconocimiento por su contribución.
Otras vulnerabilidades y su impacto
Además de la vulnerabilidad crítica mencionada, Broadcom también ha abordado un problema de desbordamiento de búfer basado en pila en HGFS (CVE-2026-59347), que tiene un puntaje de 8.1 en CVSS. Este fallo puede ser explotado por un atacante con privilegios administrativos locales en una máquina virtual para ejecutar código como el proceso VMX de la máquina virtual que corre en el host. Yeonghyeon Choi y Tianchu Chen de Tencent Xuanwu Lab han sido reconocidos por reportar esta vulnerabilidad.
Ambas vulnerabilidades requieren que el atacante ya posea privilegios administrativos locales, lo cual puede lograrse a través de un compromiso separado, como ataques de phishing o explotando configuraciones de usuario débiles.
Las versiones afectadas de VMware Workstation y VMware Fusion son 25H2 y 26H1. Broadcom ha indicado que no existen soluciones alternativas para mitigar estas vulnerabilidades, las cuales han sido corregidas en las actualizaciones VMware Workstation 26H1u1 y VMware Fusion 26H1u1.
Estado de explotación en el mundo real
Aunque no hay evidencia de que estas vulnerabilidades hayan sido explotadas en el mundo real, los productos de VMware han sido un objetivo frecuente para los atacantes. Recientemente, se ha observado que actores de amenazas han explotado activamente fallos en VMware vCenter, como CVE-2026-59309 y CVE-2026-59310, este último sospechoso de haber sido utilizado por un actor de APT relacionado con China. Esta actividad se inició cinco días después de la divulgación pública del fallo, afectando a 361 direcciones IP únicas en 47 países, con la mayoría de los incidentes concentrados en Alemania, EE.UU., Turquía, Irán y Francia.
La situación subraya la necesidad de aplicar las actualizaciones de seguridad de manera inmediata para mitigar el riesgo de explotación de estas vulnerabilidades.