(https://i.imgur.com/bdOiEKq.png)
Broadcom ha publicado actualizaciones de seguridad para corregir dos vulnerabilidades de alta gravedad en VMware Workstation y VMware Fusion, una de ellas con una puntuación CVSS de 9,3 y capacidad potencial para permitir la ejecución arbitraria de código en el sistema anfitrión. Los fallos, identificados como CVE-2026-59346 y CVE-2026-59347, afectan a versiones recientes de estos populares productos de virtualización.
La compañía recomienda actualizar cuanto antes los entornos afectados, especialmente aquellos utilizados para ejecutar máquinas virtuales en equipos que manejan información sensible o forman parte de infraestructuras corporativas.
CVE-2026-59346: una vulnerabilidad crítica en VMware Workstation y FusionLa vulnerabilidad más grave corresponde a CVE-2026-59346, un fallo de desbordamiento de enteros al que se ha asignado una puntuación CVSS de 9,3 sobre 10, situándolo dentro de la categoría de vulnerabilidades críticas.
Según Broadcom, un atacante que ya disponga de privilegios administrativos locales dentro de una máquina virtual podría aprovechar el problema bajo determinadas condiciones para ejecutar código en el sistema anfitrión.
El escenario de ataque está relacionado específicamente con el uso del adaptador de red virtual VMXNET3. Un actor malicioso con los privilegios necesarios dentro de una máquina virtual podría aprovechar el fallo para escapar de las barreras de aislamiento existentes entre el sistema invitado y el host.
Este tipo de vulnerabilidad resulta especialmente relevante en entornos empresariales porque una máquina virtual comprometida no debería permitir, en condiciones normales, que un atacante ejecute código directamente sobre el sistema anfitrión.
El descubrimiento de CVE-2026-59346 fue atribuido por Broadcom a @h4urek, @cameudis y Stan S, quienes contribuyeron a identificar y reportar el problema de seguridad.
CVE-2026-59347 afecta a HGFSLa segunda vulnerabilidad corregida por Broadcom es CVE-2026-59347, que cuenta con una puntuación CVSS de 8,1, considerada de gravedad alta.
En este caso, se trata de una vulnerabilidad de desbordamiento de búfer basado en la pila en HGFS (Host Guest File Sharing). La explotación también requiere que el atacante tenga privilegios administrativos locales dentro de una máquina virtual.
Si se cumplen las condiciones necesarias, un atacante podría aprovechar el fallo para ejecutar código con los privilegios del proceso VMX de la máquina virtual que se encuentra ejecutándose en el host.
HGFS es una funcionalidad especialmente importante dentro del ecosistema de VMware porque facilita determinadas operaciones de intercambio de archivos entre el sistema anfitrión y las máquinas virtuales. Por ello, una vulnerabilidad en este componente puede tener implicaciones relevantes para la seguridad del aislamiento entre ambos entornos.
Broadcom reconoció a Yeonghyeon Choi y Tianchu Chen, del laboratorio Xuanwu de Tencent, como los investigadores responsables de informar sobre esta vulnerabilidad.
¿Qué versiones de VMware están afectadas?Las dos vulnerabilidades de seguridad afectan a VMware Workstation y VMware Fusion en las versiones 25H2 y 26H1.
Broadcom ha confirmado que no existen soluciones alternativas o workarounds que permitan corregir estos problemas sin instalar las actualizaciones correspondientes. Por este motivo, mantener las versiones vulnerables supone continuar expuesto al riesgo asociado con estos fallos.
Las vulnerabilidades han sido corregidas mediante:
- VMware Workstation 26H1u1
- VMware Fusion 26H1u1
Los administradores y usuarios que trabajen con versiones afectadas deberían priorizar la actualización hacia las versiones corregidas.
El requisito de privilegios no elimina el riesgoUn aspecto importante de estas vulnerabilidades es que la explotación exitosa requiere privilegios administrativos locales dentro de la máquina virtual. Esto significa que un atacante remoto que no tenga previamente acceso al sistema invitado no podría explotar directamente estos fallos simplemente conectándose al equipo.
Sin embargo, este requisito no debe interpretarse como una razón para considerar las vulnerabilidades poco importantes.
Los privilegios necesarios pueden conseguirse como consecuencia de un compromiso previo. Por ejemplo, un atacante podría obtener acceso administrativo mediante una campaña de phishing, el robo de credenciales, malware, contraseñas débiles o configuraciones inseguras.
Una vez comprometida la máquina virtual, una vulnerabilidad de escape o ejecución de código en el host puede convertirse en un mecanismo adicional para ampliar el alcance del ataque.
Por este motivo, la seguridad de las plataformas de virtualización debe analizarse como una cadena completa y no únicamente desde la perspectiva de si una vulnerabilidad puede explotarse remotamente.
VMware vuelve a estar bajo la lupa de los ciberdelincuentesLa publicación de estos parches llega en un momento especialmente sensible para la seguridad del ecosistema VMware. Los productos de la compañía se han convertido en objetivos recurrentes de grupos de amenazas debido a su presencia en infraestructuras empresariales y centros de datos.
De hecho, recientemente se documentó la explotación activa de otras vulnerabilidades relacionadas con VMware vCenter, identificadas como CVE-2026-59309 y CVE-2026-59310.
La actividad observada generó especial preocupación debido a que CVE-2026-59310 habría sido utilizada como arma por un actor de amenazas persistentes avanzadas (APT) vinculado presuntamente con China.
Los investigadores estimaron que la actividad comenzó apenas cinco días naturales después de que el fallo fuera divulgado públicamente. Durante la campaña se habrían visto afectadas 361 direcciones IP únicas pertenecientes a víctimas de 47 países.
Entre los países con mayor número de infecciones identificadas se encontraban Alemania, Estados Unidos, Turquía, Irán y Francia, con 55, 41, 38, 26 y 25 víctimas respectivamente.
Este antecedente demuestra por qué las organizaciones no deberían retrasar la instalación de actualizaciones cuando se publican vulnerabilidades de gravedad alta o crítica relacionadas con plataformas de virtualización.
¿Por qué son importantes estas vulnerabilidades de VMware?La virtualización se utiliza ampliamente para ejecutar diferentes sistemas operativos y aplicaciones dentro de un mismo equipo físico. Su principal ventaja desde el punto de vista de seguridad es precisamente el aislamiento entre las máquinas virtuales y el sistema anfitrión.
Cuando aparece una vulnerabilidad que puede romper parcialmente ese aislamiento, el riesgo aumenta considerablemente.
En el caso de CVE-2026-59346, la posibilidad de ejecutar código en el host desde una máquina virtual comprometida representa un escenario especialmente delicado. Un atacante podría potencialmente utilizar el host como punto de apoyo para continuar una intrusión, dependiendo de los permisos disponibles y de la configuración del entorno.
Por su parte, CVE-2026-59347 demuestra que componentes auxiliares como HGFS también deben formar parte de las evaluaciones de seguridad. Una vulnerabilidad aparentemente limitada a una funcionalidad concreta puede convertirse en un problema mayor cuando afecta al proceso de virtualización que se ejecuta en el sistema anfitrión.
Recomendaciones para proteger VMware Workstation y FusionLas organizaciones y usuarios que empleen VMware Workstation o VMware Fusion deberían adoptar varias medidas de seguridad.
La primera y más importante es actualizar VMware Workstation y VMware Fusion a las versiones corregidas por Broadcom, concretamente Workstation 26H1u1 y Fusion 26H1u1.
También es recomendable revisar las cuentas administrativas utilizadas dentro de las máquinas virtuales. Reducir los privilegios innecesarios puede dificultar que un atacante que consiga acceso inicial pueda aprovechar vulnerabilidades que requieren permisos elevados.
Además, las empresas deberían reforzar la protección contra phishing, utilizar autenticación multifactor cuando sea posible, mantener sistemas operativos y aplicaciones actualizados y supervisar comportamientos anómalos dentro de las máquinas virtuales.
Los administradores también deberían revisar las configuraciones de red y limitar la exposición innecesaria de los sistemas de virtualización.
No hay evidencia de explotación de estas dos vulnerabilidadesHasta el momento, Broadcom no ha informado de evidencias de que CVE-2026-59346 o CVE-2026-59347 estén siendo explotadas activamente en ataques reales.
No obstante, la ausencia de explotación conocida no significa que el riesgo pueda ignorarse. Las vulnerabilidades críticas en plataformas ampliamente utilizadas pueden convertirse en objetivos de actores maliciosos una vez que los detalles técnicos y los parches comienzan a estar disponibles públicamente.
La existencia de antecedentes recientes de explotación contra productos VMware refuerza la necesidad de adoptar una estrategia de gestión de vulnerabilidades basada en el riesgo.
En fin...Las vulnerabilidades CVE-2026-59346 y CVE-2026-59347 representan un nuevo desafío de seguridad para los usuarios de VMware Workstation y VMware Fusion. La primera destaca especialmente por su puntuación CVSS de 9,3 y por la posibilidad de ejecutar código en el sistema host bajo determinadas condiciones, mientras que la segunda afecta al componente HGFS y presenta una puntuación CVSS de 8,1.
Aunque ambas requieren que el atacante tenga previamente privilegios administrativos locales dentro de una máquina virtual, este requisito puede cumplirse después de un compromiso inicial provocado por phishing, credenciales robadas o configuraciones inseguras.
Por ello, la recomendación principal es clara: los usuarios de VMware Workstation y VMware Fusion afectados deben instalar cuanto antes las versiones 26H1u1 disponibles para corregir estas vulnerabilidades. Mantener actualizada la plataforma de virtualización es una medida fundamental para preservar el aislamiento entre máquinas virtuales y sistemas anfitriones y reducir la superficie de ataque.
Fuente: https://thehackernews.com/