
Se ha publicado una prueba de concepto (PoC) para CVE-2026-59346, una vulnerabilidad crítica de desbordamiento de enteros en el adaptador de red virtual VMXNET3 de VMware. La falla permite a un atacante con acceso administrativo en una máquina virtual invitada ejecutar código en el host, aunque la PoC actual solo provoca un fallo en el proceso del host. Afecta a VMware Workstation y Fusion en versiones específicas, sin parches temporales disponibles.
CVE y severidad
- ID: CVE-2026-59346
- CVSSv3 (Broadcom): 9.3 (Crítica) / Vector: AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
- CVSSv3 (ZDI): 7.5
- Componente afectado: Procesamiento de TCP Segmentation Offload (TSO) en el proceso vmware-vmx del host.
- Impacto: Ejecución de código en el contexto del hipervisor (potencial) o denegación de servicio (confirmado).
- Explotación: Requiere privilegios administrativos en la máquina virtual invitada.
Productos afectados
| Fabricante | Producto | Versiones afectadas | Plataforma |
|---|---|---|---|
| Broadcom (VMware) | VMware Workstation | 25H2, 26H1 | Windows, Linux |
| Broadcom (VMware) | VMware Fusion | 25H2, 26H1 | macOS |
Solución
Actualizar a VMware Workstation y Fusion 26H1u1 o versiones posteriores.
Recomendaciones
Priorizar la aplicación del parche en entornos de producción, especialmente en hosts que ejecuten máquinas virtuales con adaptadores VMXNET3. Validar la versión del host tras la actualización y evitar pruebas con la PoC en sistemas críticos, ya que provoca la caída del proceso vmware-vmx.
Referencias
- PoC Released for Critical VMware VMXNET3 Flaw Enabling Guest-to-Host Code Execution (Cyber Security News)
- CVE-2026-59346 (NVD)
- CVE-2026-59346 (MITRE)
- VMware Security Advisory VMSA-2026-0014 (Broadcom)
- ZDI-26-1234: VMware VMXNET3 Integer Overflow Vulnerability (Zero Day Initiative)
- VMware patches critical VMXNET3 flaw allowing guest-to-host escape (BleepingComputer)
