ARK. 1 · 1 min czytaniaPodatności ·

VMware Workstation i Fusion: dwie luki pozwalały wyjść z maszyny wirtualnej na host

Broadcom łata w VMware Workstation i Fusion luki CVE-2026-59346 (CVSS 9.3) i CVE-2026-59347 (CVSS 8.1). Obejść nie ma, poprawka jest w wersji 26H1u1.

Karta wpisu: VMware Workstation i Fusion: dwie luki pozwalały wyjść z maszyny wirtualnej na host

Broadcom wydał poprawki dla VMware Workstation i VMware Fusion. Usuwają one dwie luki, przez które można było wyjść z maszyny wirtualnej i wykonać kod na hoście. CVE-2026-59346 (CVSS 9.3) to błąd przepełnienia liczby całkowitej (integer overflow). Atakujący z uprawnieniami lokalnego administratora w maszynie wirtualnej z adapterem sieciowym VMXNET3 mógł przejąć kontrolę nad hostem. Lukę odkryli i zgłosili producentowi polski badacz @h4urek, @cameudis oraz Stan S z Trend Micro ZDI.

CVE-2026-59347 (CVSS 8.1) to przepełnienie bufora na stosie w usłudze HGFS. Ta usługa odpowiada za foldery współdzielone między maszyną wirtualną a hostem. Również tutaj atakujący z uprawnieniami lokalnego administratora może wykonać dowolny kod w kontekście procesu VMX tej maszyny.

Producent podaje, że obejść nie ma, więc jedynym rozwiązaniem jest aktualizacja do wersji 26H1u1. Rozwiązania VMware często bywają celem grup APT. Uprawnienia lokalnego administratora da się zdobyć choćby socjotechniką, dlatego z instalacją poprawek nie należy zwlekać.

TAB. 2

Źródła

1
Sekurak — VMware łata poważne błędy w Workstation i Fusion. Można wyskoczyć z maszyny wirtualnej i wykonać kod na hościesekurak.pl
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com