
Broadcom publicó el aviso de seguridad VMSA-2026-0007, que reporta dos vulnerabilidades en VMware Workstation y VMware Fusion. La más severa (CVSSv3 9.3) permite a un atacante con privilegios administrativos dentro de una máquina virtual ejecutar código directamente en el sistema operativo anfitrión (host), rompiendo el aislamiento propio de la virtualización.
Vulnerabilidades Identificadas
| CVE | Severidad | CVSSv3 | Tipo | Componente | Descripción |
|---|---|---|---|---|---|
| CVE-2026-59346 | Crítica | 9.3 | Integer overflow | Adaptador de red virtual VMXNET3 | Un atacante con privilegios administrativos locales dentro de una VM configurada con adaptador VMXNET3 puede ejecutar código arbitrario en el host, logrando un escape completo del entorno virtualizado. |
| CVE-2026-59347 | Importante | 8.1 | Stack-based buffer overflow | HGFS (Host-Guest File System / carpetas compartidas) | Un atacante con privilegios administrativos dentro del guest puede ejecutar código en el contexto del proceso VMX que corre en el host. |
Ambas vulnerabilidades fueron reportadas de forma privada y no se ha detectado explotación activa.
Productos afectados
| Producto | Versiones afectadas | Plataforma |
|---|---|---|
| VMware Workstation | 25H2, 26H1 | Cualquier sistema operativo anfitrión |
| VMware Fusion | 25H2, 26H1 | macOS |
Solución
Actualizar a la versión 26H1u1 de VMware Workstation y Fusion.
Recomendaciones
Priorizar la aplicación del parche en entornos de laboratorio, pruebas o análisis de malware que utilicen VMware Workstation o Fusion. Auditar las VMs para identificar el uso de adaptadores VMXNET3 o carpetas compartidas HGFS antes de la actualización.
Referencias
- Broadcom advierte sobre vulnerabilidades críticas en VMware Workstation y Fusion (Cyber Security News)
- CVE-2026-59346 (NVD)
- CVE-2026-59346 (MITRE)
- CVE-2026-59347 (NVD)
- CVE-2026-59347 (MITRE)
- Aviso de seguridad VMSA-2026-0007 (Broadcom/VMware)
- VMware corrige fallas críticas de escape de VM en Workstation y Fusion (BleepingComputer)
