
Wprowadzenie do problemu / definicja
Broadcom opublikował poprawki bezpieczeństwa dla VMware Workstation oraz VMware Fusion, usuwając dwie poważne podatności, które mogą prowadzić do wykonania kodu na systemie gospodarza. To szczególnie istotny incydent z perspektywy bezpieczeństwa wirtualizacji, ponieważ dotyczy naruszenia granicy izolacji między maszyną wirtualną a hostem.
W praktyce oznacza to, że odpowiednio przygotowany atak przeprowadzony z poziomu systemu gościa może doprowadzić do uruchomienia kodu poza środowiskiem VM. Tego typu błędy są traktowane priorytetowo, ponieważ podważają jeden z podstawowych mechanizmów ochronnych środowisk testowych, deweloperskich i analitycznych.
W skrócie
- Podatności dotyczą VMware Workstation i VMware Fusion.
- Jedna luka ma charakter krytyczny i jest związana z integer overflow.
- Druga została oceniona jako wysoki poziom ryzyka i wynika z przepełnienia bufora na stosie.
- Atakujący z lokalnymi uprawnieniami administracyjnymi w maszynie wirtualnej może doprowadzić do wykonania kodu na hoście.
- Problem dotyczy wersji 25H2 oraz 26H1.
- Poprawki zostały dostarczone w wydaniu 26H1u1.
- Producent nie wskazał obejść zastępczych, dlatego kluczowe jest wdrożenie aktualizacji.
Kontekst / historia
Podatności w rozwiązaniach VMware od lat pozostają atrakcyjnym celem dla cyberprzestępców i badaczy bezpieczeństwa. Platformy wirtualizacyjne są szeroko wykorzystywane w laboratoriach, środowiskach deweloperskich, testowych oraz w infrastrukturze korporacyjnej, dlatego każda możliwość przełamania izolacji VM ma wysoką wartość operacyjną.
W takich scenariuszach skuteczne wyjście poza granice maszyny wirtualnej może prowadzić do przejęcia hosta, ruchu bocznego w sieci, kradzieży danych lub eskalacji dostępu. Choć w opisywanym przypadku nie wskazano aktywnej eksploatacji w momencie publikacji poprawek, historia podobnych błędów pokazuje, że tego rodzaju luki szybko trafiają w centrum zainteresowania środowiska ofensywnego.
Analiza techniczna
Pierwsza podatność, oznaczona jako CVE-2026-59346, otrzymała ocenę CVSS 9.3. Jest to błąd typu integer overflow, który może prowadzić do wykonania dowolnego kodu. Szczególne znaczenie ma fakt, że wektor ataku obejmuje maszyny wirtualne korzystające z wirtualnej karty sieciowej VMXNET3.
Oznacza to, że napastnik posiadający uprawnienia administracyjne w systemie gościa może uruchomić specjalnie przygotowany kod i doprowadzić do wykonania go na hoście. Taki scenariusz znacząco osłabia zaufanie do izolacji zapewnianej przez środowisko wirtualne.
Druga luka, CVE-2026-59347, została oceniona na CVSS 8.1 i sklasyfikowana jako stack-based buffer overflow. W tym przypadku możliwe jest wykonanie kodu w kontekście procesu VMX maszyny wirtualnej działającego na hoście, co również może prowadzić do naruszenia integralności systemu gospodarza.
Obie podatności wpływają na VMware Workstation i VMware Fusion w wersjach 25H2 oraz 26H1. Producent poinformował, że zostały one usunięte w wydaniu 26H1u1. Ponieważ nie opublikowano skutecznych obejść konfiguracyjnych, jedyną realną metodą ograniczenia ryzyka pozostaje aktualizacja.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem jest możliwość wykonania kodu na hoście z poziomu maszyny wirtualnej, a więc de facto przełamania granicy bezpieczeństwa między gościem a gospodarzem. To scenariusz szczególnie groźny tam, gdzie VM są używane do analizy malware, uruchamiania niezweryfikowanego oprogramowania lub pracy na obrazach pochodzących z niezaufanych źródeł.
Wysokie ryzyko dotyczy także stacji roboczych administratorów, analityków SOC, inżynierów DevOps oraz programistów. Po przejęciu hosta atakujący może uzyskać dostęp do danych uwierzytelniających, tokenów, repozytoriów kodu, sekretów środowiskowych czy innych zasobów dostępnych lokalnie, a następnie wykorzystać je do dalszej penetracji środowiska organizacji.
Choć warunkiem wykorzystania podatności jest posiadanie lokalnych uprawnień administracyjnych w maszynie wirtualnej, nie eliminuje to zagrożenia. W wielu środowiskach takie uprawnienia są standardem w testowych VM, a sama maszyna wirtualna bywa traktowana jako bariera ochronna dla potencjalnie niebezpiecznego kodu.
Rekomendacje
Priorytetem powinno być niezwłoczne zaktualizowanie VMware Workstation oraz VMware Fusion do wersji 26H1u1 lub nowszej. Organizacje powinny również przeprowadzić inwentaryzację hostów i stacji roboczych korzystających z tych produktów, ponieważ desktopowa wirtualizacja bywa pomijana w standardowych procesach patch management.
- Zweryfikować, które maszyny wirtualne korzystają z adaptera VMXNET3.
- Ograniczyć uruchamianie nieufnych obrazów VM na hostach mających dostęp do zasobów produkcyjnych.
- Oddzielić środowiska analityczne, testowe i deweloperskie od systemów krytycznych.
- Monitorować procesy hosta powiązane z komponentami VMware, w tym nietypowe zachowania procesów VMX.
- Egzekwować zasadę najmniejszych uprawnień zarówno na hoście, jak i w systemach gości.
- Włączyć platformy desktopowej wirtualizacji do cyklicznych skanów podatności i regularnego procesu aktualizacji.
- Przeanalizować logi pod kątem awarii, restartów procesów VMX i innych zdarzeń mogących sugerować próby exploitacji.
Podsumowanie
Nowe poprawki dla VMware Workstation i Fusion usuwają dwie groźne podatności umożliwiające wykonanie kodu na hoście z poziomu maszyny wirtualnej. To kategoria błędów o bardzo wysokim znaczeniu, ponieważ uderza bezpośrednio w model izolacji, na którym opiera się bezpieczeństwo środowisk wirtualnych.
Brak obejść zastępczych sprawia, że aktualizacja powinna być traktowana jako działanie pilne. Dotyczy to szczególnie organizacji i użytkowników, którzy wykorzystują maszyny wirtualne do testów, analizy próbek, prac deweloperskich lub uruchamiania nieufnego oprogramowania.
Źródła
- https://www.securityweek.com/vmware-workstation-and-fusion-updates-patch-critical-vulnerability/
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25910
- https://www.cve.org/CVERecord?id=CVE-2026-59346
- https://www.cve.org/CVERecord?id=CVE-2026-59347
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog