Imagen ilustrativa generada con IA
VMware Workstation y Fusion: dos fallos permiten escapar de la máquina virtual
Broadcom corrige dos fallos graves en VMware Workstation y Fusion que permiten ejecutar código en el host. Actualiza a 26H1u1.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Broadcom corrigió recientemente dos vulnerabilidades de gravedad alta en VMware Workstation y VMware Fusion. Ambas pueden permitir que un atacante con privilegios de administrador dentro de la máquina virtual ejecute código en el sistema host.
La más crítica, CVE-2026-59346, tiene una puntuación CVSS de 9.3 y se debe a un desbordamiento de enteros (integer overflow). La segunda, CVE-2026-59347, es un desbordamiento de búfer basado en la pila (stack-based buffer overflow) con una puntuación CVSS de 8.1.
Las versiones afectadas son la 25H2 y la 26H1 de ambos productos. La corrección está disponible en la versión 26H1u1 y no se han identificado medidas alternativas a la actualización.
Dos rutas diferentes desde la máquina virtual hasta el host
El elemento común de ambas vulnerabilidades es que permiten superar la frontera de seguridad entre el sistema invitado y el host. La virtualización debería aislar el software que se ejecuta en la máquina virtual del sistema que la aloja; sin embargo, estos fallos permiten atravesar esa separación en determinadas condiciones.
Para explotar la CVE-2026-59346, el atacante debe contar previamente con privilegios de administrador local dentro del sistema invitado. Además, la máquina virtual debe utilizar un adaptador de red virtual VMXNET3.
El fallo está clasificado como un desbordamiento de enteros. En términos generales, esta clase de vulnerabilidad se produce cuando una operación aritmética genera un valor que no puede representarse en el espacio previsto. El resultado puede alterar cálculos relacionados con tamaños, desplazamientos u operaciones de asignación de memoria, creando condiciones explotables.
No se ha revelado qué ruta de procesamiento específica de VMXNET3 contiene el error ni cuál es la secuencia técnica necesaria para activarlo. No obstante, el impacto declarado es claro: un ataque exitoso puede permitir la ejecución arbitraria de código en el host.
La CVE-2026-59347 también requiere privilegios de administrador local en la máquina virtual, aunque no se ha indicado que sea necesario utilizar VMXNET3. Se trata de un desbordamiento de búfer basado en la pila, es decir, una escritura que supera los límites de un área de memoria asignada en la pila.
La explotación permite ejecutar código en el host con los privilegios del proceso VMX asociado a la máquina virtual. No hay más detalles disponibles sobre el componente vulnerable, los datos que llegan al búfer o la posible necesidad de configuraciones específicas.
Versiones vulnerables y actualización disponible
Los productos y ramas afectados son:
| Producto | Versiones vulnerables indicadas | Versión corregida |
|---|---|---|
| VMware Workstation | 25H2, 26H1 | 26H1u1 |
| VMware Fusion | 25H2, 26H1 | 26H1u1 |
No se han comunicado números de compilación más específicos para las versiones corregidas. Tampoco se ha aclarado si Workstation y Fusion utilizan paquetes independientes o rutas de actualización diferentes para llegar a la versión 26H1u1.
Por tanto, los administradores deben comprobar el canal de distribución compatible con cada instalación, sin limitarse a comparar únicamente el nombre comercial de la versión. Después de actualizar, conviene verificar que el producto muestre efectivamente la versión corregida.
Broadcom no ha indicado ninguna medida de mitigación. Deshabilitar VMXNET3 podría reducir la exposición únicamente a la CVE-2026-59346, pero no se presenta como una mitigación oficial y no aborda la CVE-2026-59347. La medida definitiva sigue siendo instalar la actualización.
El riesgo aumenta cuando los sistemas invitados ejecutan código no fiable
Las dos vulnerabilidades no parecen explotables directamente de forma remota sin acceso a la máquina virtual. El atacante debe obtener primero privilegios de administrador local en el sistema invitado, un requisito que limita la superficie de ataque, pero no elimina el riesgo.
Entre los escenarios más expuestos se encuentran los laboratorios donde se analizan archivos o programas no fiables, los equipos de desarrollo, los entornos de pruebas compartidos y las máquinas virtuales utilizadas por usuarios distintos del administrador del host. Un malware que ya haya penetrado en el sistema invitado también podría intentar aprovechar una segunda vulnerabilidad para alcanzar el sistema subyacente.
Las consecuencias dependen de los privilegios obtenidos en el host. En el caso de la CVE-2026-59347, el nivel indicado corresponde al proceso VMX. Para la CVE-2026-59346, el impacto se describe de forma más amplia como ejecución arbitraria de código en el host, sin más precisiones sobre el contexto de seguridad final.
Una vulneración de la frontera entre el sistema invitado y el host puede exponer datos y credenciales presentes fuera de la máquina virtual, o permitir nuevos movimientos dentro del sistema. Se trata de escenarios potenciales: no se han publicado cadenas de ataque ni evidencias que describan compromisos reales atribuibles a estos dos fallos.
No hay evidencias públicas de ataques, pero el precedente del KEV obliga a prestar atención
Broadcom no ha comunicado evidencias de explotación activa de la CVE-2026-59346 ni de la CVE-2026-59347. Ambas vulnerabilidades habrían sido notificadas de forma privada al fabricante.
Los dos identificadores no aparecen en el extracto disponible del catálogo Known Exploited Vulnerabilities de la CISA. Por tanto, no tienen una fecha de inclusión ni un plazo federal de remediación conocido. Este dato no certifica la ausencia de ataques: el contenido consultable solo muestra una parte de los 26 resultados asociados a VMware.
Aun así, el historial del fabricante exige cautela. Más de dos docenas de vulnerabilidades de VMware aparecen en el KEV, que reúne fallos para los que existen pruebas de explotación. Además, la CVE-2026-59310, atribuida al mismo fabricante, entró en el catálogo el 18 de agosto de 2026.
Entre los precedentes directamente relacionados con los productos de virtualización de escritorio se encuentran tres vulnerabilidades añadidas al KEV el 4 de marzo de 2025, todas con un plazo federal fijado para el 25 de marzo de 2025:
- CVE-2025-22224, CVSS 9.3, afecta a ESXi y Workstation y permite pasar del sistema invitado al proceso VMX mediante una condición de carrera TOCTOU;
- CVE-2025-22225, CVSS 8.2, permite a quien controla el proceso VMX realizar una escritura arbitraria en el kernel de ESXi y fue utilizada en campañas de ransomware;
- CVE-2025-22226, CVSS 7.1, afecta a ESXi, Workstation y Fusion y permite leer memoria del proceso VMX mediante un fallo en HGFS.
También existen antecedentes en otros componentes de VMware. La CVE-2024-38812 y la CVE-2024-38813, relacionadas con vCenter Server, forman parte del KEV desde el 20 de noviembre de 2024, con un plazo que vencía el 11 de diciembre de 2024. La CVE-2024-37085, un bypass de autenticación en ESXi utilizado en campañas de ransomware, se incorporó el 30 de julio de 2024, con un plazo que vencía el 20 de agosto de 2024.
Estos casos no demuestran que las dos nuevas vulnerabilidades estén siendo atacadas. Sin embargo, muestran que los fallos de VMware capaces de comprometer el aislamiento o los sistemas de gestión sí se explotan en la práctica.
Comprobaciones que deben realizarse de inmediato
La primera tarea consiste en inventariar todas las instalaciones de VMware Workstation y VMware Fusion, incluidas las presentes en equipos de desarrollo o dispositivos que no se administren de forma centralizada.
A continuación, los administradores deberían:
- localizar las instalaciones 25H2 y 26H1;
- actualizar a la versión 26H1u1 mediante el procedimiento compatible con Broadcom;
- comprobar qué máquinas virtuales utilizan adaptadores VMXNET3, relevantes para la CVE-2026-59346;
- dar prioridad a los sistemas invitados en los que usuarios o procesos con privilegios de administrador ejecuten software no fiable;
- confirmar que la actualización se ha aplicado correctamente en cada host;
- incluir en la remediación las vulnerabilidades anteriores de VMware presentes en el KEV.
No se han publicado indicadores de compromiso específicos, firmas de detección ni procedimientos forenses dedicados. En ausencia de estos elementos, las comprobaciones pueden centrarse en comportamientos anómalos de los procesos VMX, cierres inesperados de las máquinas virtuales y ejecuciones sospechosas en el host relacionadas con actividades administrativas realizadas en el sistema invitado. Estas señales no demuestran que se haya producido una explotación, pero pueden justificar un análisis más exhaustivo.
La prioridad operativa es clara: cuando haya instalaciones de Workstation o Fusion 25H2 y 26H1, deben actualizarse a 26H1u1. Al no existir medidas alternativas, aplazar la actualización significa mantener abiertas ambas rutas de escape de la máquina virtual.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-59310CRITICAL9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
- CVE-2024-38812CRITICAL9.8The vCenter Server contains a heap-overflow vulnerability in the implementation of the DCERPC protocol. A malicious actor with network access to vCenter Server may trigger this vulnerability by sending a specially crafted network packet potentially leading to remote code execution.
- CVE-2023-34048CRITICAL9.8vCenter Server contains an out-of-bounds write vulnerability in the implementation of the DCERPC protocol. A malicious actor with network access to vCenter Server may trigger an out-of-bounds write potentially leading to remote code execution.
- CVE-2025-22224CRITICAL9.3VMware ESXi, and Workstation contain a TOCTOU (Time-of-Check Time-of-Use) vulnerability that leads to an out-of-bounds write. A malicious actor with local administrative privileges on a virtual machine may exploit this issue to execute code as the virtual machine's VMX process running on the host.
- CVE-2025-22225HIGH8.2VMware ESXi contains an arbitrary write vulnerability. A malicious actor with privileges within the VMX process may trigger an arbitrary kernel write leading to an escape of the sandbox.
- CVE-2024-38813HIGH7.5The vCenter Server contains a privilege escalation vulnerability. A malicious actor with network access to vCenter Server may trigger this vulnerability to escalate privileges to root by sending a specially crafted network packet.
- CVE-2025-22226HIGH7.1VMware ESXi, Workstation, and Fusion contain an information disclosure vulnerability due to an out-of-bounds read in HGFS. A malicious actor with administrative privileges to a virtual machine may be able to exploit this issue to leak memory from the vmx process.
- CVE-2024-37085MEDIUM6.8VMware ESXi contains an authentication bypass vulnerability. A malicious actor with sufficient Active Directory (AD) permissions can gain full access to an ESXi host that was previously configured to use AD for user management https://blogs.vmware.com/vsphere/2012/09/joining-vsphere-hosts-to-active
- CVE-2022-22948MEDIUM6.5The vCenter Server contains an information disclosure vulnerability due to improper permission of files. A malicious actor with non-administrative access to the vCenter Server may exploit this issue to gain access to sensitive information.
