Broadcom łata krytyczne luki VM-escape w VMware Workstation i Fusion - Security Bez Tabu

Broadcom łata krytyczne luki VM-escape w VMware Workstation i Fusion

Cybersecurity news

Wprowadzenie do problemu / definicja

Broadcom opublikował poprawki bezpieczeństwa dla dwóch poważnych podatności w VMware Workstation i VMware Fusion. Obie luki należą do kategorii VM-escape, czyli błędów umożliwiających przełamanie izolacji maszyny wirtualnej i wykonanie kodu na systemie hosta.

To szczególnie groźny scenariusz, ponieważ atak rozpoczęty wewnątrz systemu gościa może doprowadzić do kompromitacji fizycznego komputera, na którym działa środowisko wirtualizacyjne. W praktyce narusza to jeden z kluczowych filarów bezpieczeństwa wirtualizacji: ścisłą separację między hostem a maszyną wirtualną.

W skrócie

  • Broadcom załatał dwie podatności: CVE-2026-59346 oraz CVE-2026-59347.
  • Pierwsza luka ma ocenę 9.3 w skali CVSS i dotyczy komponentu VMXNET3.
  • Druga otrzymała ocenę 8.1 i obejmuje mechanizm HGFS.
  • Obie podatności mogą zostać wykorzystane przez atakującego z uprawnieniami administratora lokalnego wewnątrz maszyny wirtualnej.
  • Producent nie wskazał skutecznych obejść, dlatego kluczowym działaniem pozostaje aktualizacja do wersji 26H1u1.

Kontekst / historia

Luki typu VM-escape od lat są uznawane za jedne z najpoważniejszych zagrożeń dla platform wirtualizacyjnych. Ich znaczenie wynika z faktu, że skuteczne wykorzystanie podatności pozwala opuścić relatywnie ograniczone środowisko gościa i zaatakować host, który zwykle ma znacznie szerszy dostęp do zasobów.

W tym przypadku problem dotyczy VMware Workstation oraz VMware Fusion w wersjach 25H2 i 26H1. To popularne rozwiązania wykorzystywane w środowiskach administracyjnych, developerskich, badawczych i szkoleniowych, dlatego każda luka umożliwiająca wykonanie kodu na hoście ma istotne znaczenie operacyjne i strategiczne.

Analiza techniczna

Pierwsza podatność, CVE-2026-59346, została opisana jako integer overflow w komponencie VMXNET3, czyli wirtualnym adapterze sieciowym używanym przez maszyny VMware. Tego rodzaju błąd może prowadzić do nieprawidłowych obliczeń rozmiaru danych, offsetów lub długości buforów, co z kolei otwiera drogę do naruszeń pamięci i potencjalnego wykonania kodu.

Druga luka, CVE-2026-59347, dotyczy HGFS, czyli mechanizmu Host-Guest File System odpowiedzialnego za współdzielenie plików pomiędzy hostem a gościem. Jest to przepełnienie bufora na stosie, a więc klasa błędów szczególnie niebezpieczna ze względu na możliwość przejęcia kontroli nad przepływem wykonania programu. W praktyce może to umożliwić uruchomienie kodu z uprawnieniami procesu VMX na hoście.

W obu przypadkach atak wymaga lokalnych uprawnień administracyjnych wewnątrz maszyny wirtualnej. Nie oznacza to jednak niskiego ryzyka. Wiele organizacji wykorzystuje maszyny wirtualne do uruchamiania nieufnego kodu, analizy malware, testów aplikacji lub izolowania eksperymentalnych środowisk. Jeśli napastnik zdobędzie kontrolę nad takim gościem, może wykorzystać podatność do ataku na host.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją jest utrata izolacji między gościem a hostem. W środowiskach wirtualnych host często przechowuje obrazy systemów, snapshoty, dane uwierzytelniające, konfiguracje sieciowe i dostęp do innych maszyn, dlatego jego kompromitacja może prowadzić do dalszej eskalacji w całej infrastrukturze.

Podwyższone ryzyko dotyczy zwłaszcza stanowisk analityków malware, laboratoriów red team, środowisk deweloperskich i testowych oraz systemów szkoleniowych. W takich przypadkach maszyny wirtualne częściej uruchamiają potencjalnie niebezpieczne próbki, a funkcje integracji host-gość bywają szerzej wykorzystywane.

Dodatkowym problemem jest brak dostępnych obejść. Skoro producent nie wskazał skutecznych działań tymczasowych ograniczających podatność, organizacje powinny potraktować aktualizację jako działanie pilne i obowiązkowe.

Rekomendacje

Priorytetem powinno być zidentyfikowanie wszystkich instalacji VMware Workstation i VMware Fusion w wersjach 25H2 oraz 26H1, a następnie możliwie szybka aktualizacja do wydania 26H1u1 lub nowszego.

  • Ograniczyć korzystanie z funkcji współdzielenia plików między hostem a gościem tam, gdzie nie jest to niezbędne.
  • Minimalizować liczbę kont z uprawnieniami administratora lokalnego wewnątrz maszyn wirtualnych.
  • Traktować hosty uruchamiające nieufny kod jako systemy wysokiego ryzyka.
  • Segmentować środowiska analityczne i testowe od infrastruktury korporacyjnej oraz produkcyjnej.
  • Monitorować procesy VMX i anomalie wskazujące na nietypowe interakcje pomiędzy gościem a hostem.
  • Uwzględnić narzędzia desktopowej wirtualizacji w standardowych procesach patch management i vulnerability management.

Podsumowanie

Poprawki opublikowane przez Broadcom eliminują dwie groźne luki VM-escape w VMware Workstation i VMware Fusion. Zarówno błąd w VMXNET3, jak i przepełnienie bufora w HGFS mogą doprowadzić do wykonania kodu na hoście z poziomu maszyny wirtualnej, co stanowi krytyczne zagrożenie dla izolacji środowiska.

Z perspektywy bezpieczeństwa organizacji oznacza to konieczność natychmiastowego działania. Brak obejść oraz wysoka waga podatności sprawiają, że aktualizacja powinna zostać potraktowana jako jeden z najważniejszych priorytetów operacyjnych.

Źródła

  1. https://securityaffairs.com/198465/security/broadcom-patches-critical-vmware-workstation-and-fusion-vm-escape-vulnerabilities.html