Falla crítica en VMware Workstation y Fusion expone al equipo anfitrión

Se ha publicado una prueba de concepto (PoC) para CVE-2026-59346, una vulnerabilidad crítica de desbordamiento de enteros en el adaptador de red virtual VMXNET3 de VMware. La falla permite a un atacante con acceso administrativo en una máquina virtual invitada ejecutar código en el host, aunque la PoC actual solo provoca un fallo en el proceso del host. Afecta a VMware Workstation y Fusion en versiones específicas, sin parches temporales disponibles.

CVE y severidad

  • ID: CVE-2026-59346
  • CVSSv3 (Broadcom): 9.3 (Crítica) / Vector: AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • CVSSv3 (ZDI): 7.5
  • Componente afectado: Procesamiento de TCP Segmentation Offload (TSO) en el proceso vmware-vmx del host.
  • Impacto: Ejecución de código en el contexto del hipervisor (potencial) o denegación de servicio (confirmado).
  • Explotación: Requiere privilegios administrativos en la máquina virtual invitada.

Productos afectados

Fabricante Producto Versiones afectadas Plataforma
Broadcom (VMware) VMware Workstation 25H2, 26H1 Windows, Linux
Broadcom (VMware) VMware Fusion 25H2, 26H1 macOS

Solución

Actualizar a VMware Workstation y Fusion 26H1u1 o versiones posteriores.

Recomendaciones

Priorizar la aplicación del parche en entornos de producción, especialmente en hosts que ejecuten máquinas virtuales con adaptadores VMXNET3. Validar la versión del host tras la actualización y evitar pruebas con la PoC en sistemas críticos, ya que provoca la caída del proceso vmware-vmx.

Referencias