Vulnerabilidades críticas en VMware Workstation y Fusion permiten ejecución de código en el host

Broadcom publicó el aviso de seguridad VMSA-2026-0007, que reporta dos vulnerabilidades en VMware Workstation y VMware Fusion. La más severa (CVSSv3 9.3) permite a un atacante con privilegios administrativos dentro de una máquina virtual ejecutar código directamente en el sistema operativo anfitrión (host), rompiendo el aislamiento propio de la virtualización.

Vulnerabilidades Identificadas

CVE Severidad CVSSv3 Tipo Componente Descripción
CVE-2026-59346 Crítica 9.3 Integer overflow Adaptador de red virtual VMXNET3 Un atacante con privilegios administrativos locales dentro de una VM configurada con adaptador VMXNET3 puede ejecutar código arbitrario en el host, logrando un escape completo del entorno virtualizado.
CVE-2026-59347 Importante 8.1 Stack-based buffer overflow HGFS (Host-Guest File System / carpetas compartidas) Un atacante con privilegios administrativos dentro del guest puede ejecutar código en el contexto del proceso VMX que corre en el host.

Ambas vulnerabilidades fueron reportadas de forma privada y no se ha detectado explotación activa.

Productos afectados

Producto Versiones afectadas Plataforma
VMware Workstation 25H2, 26H1 Cualquier sistema operativo anfitrión
VMware Fusion 25H2, 26H1 macOS

Solución

Actualizar a la versión 26H1u1 de VMware Workstation y Fusion.

Recomendaciones

Priorizar la aplicación del parche en entornos de laboratorio, pruebas o análisis de malware que utilicen VMware Workstation o Fusion. Auditar las VMs para identificar el uso de adaptadores VMXNET3 o carpetas compartidas HGFS antes de la actualización.

Referencias