Компания Broadcom опубликовала исправления безопасности для двух критических ошибок в VMware Workstation и Fusion. Одна из них имеет критическую степень серьёзности и может привести к несанкционированному выполнению программного кода при определённых условиях.
Уязвимость, зарегистрированная под номером CVE-2026-59346 (оценка CVSS: 9.3), представляет собой ошибку целочисленного переполнения. Её может использовать локальный злоумышленник с повышенными привилегиями для запуска произвольного кода на хостовой системе.
По словам Broadcom, злоумышленник с правами локального администратора на виртуальной машине, оснащённой адаптером виртуальной сети VMXNET3, может эксплуатировать эту уязвимость для выполнения кода на хост-компьютере.
Компания отблагодарила исследователей @h4urek, @cameudis и Stan S за обнаружение проблемы.
Кроме того, Broadcom устранила ошибку переполнения буфера стека в HGFS (CVE-2026-59347, оценка CVSS: 8.1). Эту уязвимость может использовать злоумышленник с правами локального администратора виртуальной машины для выполнения кода с правами процесса VMX на хост-системе.
За сообщение об этой уязвимости отвечают Yeonghyeon Choi и Tianchu Chen из Tencent Xuanwu Lab.
В обоих случаях для успешной эксплуатации необходимо, чтобы злоумышленник уже обладал правами локального администратора. Однако следует отметить, что такие права можно получить через фишинг или использование слабо защищённых конфигураций систем.
Две уязвимости влияют на VMware Workstation и VMware Fusion версий 25H2 и 26H1. Broadcom указала, что для этих уязвимостей нет обходных решений. Исправления доступны в VMware Workstation 26H1u1 и VMware Fusion 26H1u1.
Хотя нет подтверждений активного использования этих уязвимостей в реальных атаках, продукты VMware регулярно становятся мишенью киберпреступников.
В прошлом месяце злоумышленники активно эксплуатировали две уязвимости в VMware vCenter: CVE-2026-59309 и CVE-2026-59310. Последняя, предположительно, использовалась китайской группировкой продвинутых постоянных угроз. Активность началась через пять дней после публичного раскрытия информации об уязвимости. По оценкам, атакующие скомпрометировали 361 уникальный IP-адрес жертв в 47 странах. Наибольшая концентрация инцидентов произошла в Германии (55), США (41), Турции (38), Иране (26) и Франции (25).
