Immagine illustrativa generata con AI
VMware Workstation e Fusion, due falle permettono di uscire dalla macchina virtuale
Broadcom corregge due falle critiche in VMware Workstation e Fusion che consentono fuga dalla VM ed esecuzione codice sull'host. Aggiornare subito.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Broadcom ha corretto di recente due vulnerabilità ad alta gravità in VMware Workstation e VMware Fusion. Entrambe possono consentire a un attaccante con privilegi amministrativi nella macchina virtuale di eseguire codice sul sistema host.
La più critica, CVE-2026-59346, ha un punteggio CVSS 9.3 ed è causata da un integer overflow. La seconda, CVE-2026-59347, è uno stack-based buffer overflow valutato CVSS 8.1.
Sono coinvolte le versioni 25H2 e 26H1 dei due prodotti. La correzione è indicata nella release 26H1u1 e non risultano workaround alternativi all’aggiornamento.
Due percorsi diversi dalla macchina virtuale all’host
Il tratto comune delle vulnerabilità è il superamento del confine di sicurezza tra guest e host. La virtualizzazione dovrebbe isolare il software eseguito nella macchina virtuale dal sistema che la ospita; questi difetti permettono invece di oltrepassare tale separazione in determinate condizioni.
Per CVE-2026-59346, l’attaccante deve già disporre di privilegi amministrativi locali all’interno del guest. La macchina virtuale deve inoltre utilizzare un adattatore di rete virtuale VMXNET3.
Il difetto è classificato come integer overflow. In termini generali, questa classe di vulnerabilità si verifica quando un’operazione aritmetica produce un valore non rappresentabile nello spazio previsto. Il risultato può alterare calcoli relativi a dimensioni, offset o allocazioni di memoria, creando condizioni sfruttabili.
Non è stato reso noto quale specifico percorso di elaborazione in VMXNET3 contenga l’errore, né la sequenza tecnica necessaria per attivarlo. L’impatto dichiarato, tuttavia, è netto: un attacco riuscito può portare all’esecuzione arbitraria di codice sull’host.
Anche CVE-2026-59347 richiede privilegi amministrativi locali nella macchina virtuale, ma non viene indicata la necessità di usare VMXNET3. Si tratta di un buffer overflow basato sullo stack, cioè di una scrittura oltre i limiti di un’area di memoria allocata sullo stack.
Lo sfruttamento permette di eseguire codice sull’host con i privilegi del processo VMX associato alla macchina virtuale. Non sono disponibili ulteriori dettagli sul componente vulnerabile, sui dati che raggiungono il buffer o sull’eventuale necessità di configurazioni particolari.
Versioni vulnerabili e aggiornamento disponibile
I prodotti e i rami interessati sono:
| Prodotto | Versioni vulnerabili indicate | Release correttiva |
|---|---|---|
| VMware Workstation | 25H2, 26H1 | 26H1u1 |
| VMware Fusion | 25H2, 26H1 | 26H1u1 |
Non sono stati comunicati numeri di build correttivi più granulari. Non è inoltre chiarito se Workstation e Fusion utilizzino pacchetti distinti o percorsi di aggiornamento differenti per arrivare alla release 26H1u1.
Gli amministratori devono quindi verificare il canale di distribuzione supportato per ciascuna installazione, senza limitarsi a confrontare il solo nome commerciale della versione. Dopo l’aggiornamento è opportuno controllare che il prodotto riporti effettivamente la release corretta.
Broadcom non ha indicato workaround. Disabilitare VMXNET3 potrebbe ridurre l’esposizione alla sola CVE-2026-59346, ma non viene presentato come mitigazione ufficiale e non affronta CVE-2026-59347. La misura risolutiva resta l’installazione dell’aggiornamento.
Il rischio cresce dove i guest eseguono codice non affidabile
Le due vulnerabilità non risultano sfruttabili direttamente da remoto senza accesso alla macchina virtuale. L’aggressore deve prima ottenere privilegi amministrativi locali nel guest, requisito che limita la superficie d’attacco ma non rende trascurabile il rischio.
Gli scenari più esposti comprendono laboratori nei quali vengono analizzati file o programmi non affidabili, postazioni di sviluppo, ambienti di test condivisi e macchine virtuali affidate a utenti diversi dall’amministratore dell’host. Anche un malware già entrato nel guest potrebbe tentare di usare una seconda vulnerabilità per raggiungere il sistema sottostante.
Le conseguenze dipendono dai privilegi ottenuti sull’host. Nel caso di CVE-2026-59347, il livello dichiarato è quello del processo VMX. Per CVE-2026-59346, l’impatto viene descritto più ampiamente come esecuzione arbitraria di codice sull’host, senza ulteriori precisazioni sul contesto di sicurezza finale.
Una compromissione del confine guest-host può esporre dati e credenziali presenti fuori dalla macchina virtuale, oppure consentire ulteriori movimenti sul sistema. Questi sviluppi sono scenari potenziali: non sono state pubblicate catene d’attacco né evidenze che descrivano compromissioni reali riconducibili alle due falle.
Nessuna evidenza pubblica di attacchi, ma il precedente KEV pesa
Broadcom non ha segnalato evidenze di sfruttamento nel wild per CVE-2026-59346 e CVE-2026-59347. Entrambe sarebbero state comunicate privatamente al vendor.
I due identificativi non compaiono nell’estratto disponibile del catalogo Known Exploited Vulnerabilities della CISA. Non hanno quindi una data di inserimento o una scadenza federale di remediation nota. Il dato non certifica l’assenza di attacchi: il contenuto consultabile mostra soltanto una parte dei 26 risultati associati a VMware.
Il contesto del vendor richiede comunque attenzione. Più di due dozzine di vulnerabilità VMware risultano nel KEV, che raccoglie difetti per i quali esistono prove di sfruttamento. Inoltre, CVE-2026-59310, attribuita allo stesso vendor, è entrata nel catalogo il 18 agosto 2026.
Tra i precedenti direttamente pertinenti ai prodotti di virtualizzazione desktop figurano tre vulnerabilità aggiunte al KEV il 4 marzo 2025, tutte con scadenza federale fissata al 25 marzo 2025:
- CVE-2025-22224, CVSS 9.3, colpisce ESXi e Workstation e consente di passare dal guest al processo VMX tramite una race condition TOCTOU;
- CVE-2025-22225, CVSS 8.2, permette a chi controlla il processo VMX di effettuare una scrittura arbitraria nel kernel ESXi ed è stata usata in campagne ransomware;
- CVE-2025-22226, CVSS 7.1, riguarda ESXi, Workstation e Fusion e consente di leggere memoria del processo VMX tramite un difetto in HGFS.
Esistono anche precedenti su altri componenti VMware. CVE-2024-38812 e CVE-2024-38813, relative a vCenter Server, sono nel KEV dal 20 novembre 2024, con scadenza dell’11 dicembre 2024. CVE-2024-37085, un bypass dell’autenticazione in ESXi usato in campagne ransomware, è stato inserito il 30 luglio 2024, con scadenza del 20 agosto 2024.
Questi casi non dimostrano che le due nuove vulnerabilità siano già sotto attacco. Mostrano però che le falle VMware capaci di compromettere l’isolamento o i sistemi di gestione vengono effettivamente sfruttate.
Le verifiche da eseguire subito
La prima attività consiste nell’inventariare tutte le installazioni di VMware Workstation e VMware Fusion, comprese quelle presenti su postazioni di sviluppo o computer non gestiti centralmente.
Gli amministratori dovrebbero quindi:
- individuare le installazioni 25H2 e 26H1;
- aggiornare alla release 26H1u1 attraverso il percorso supportato da Broadcom;
- verificare quali macchine virtuali utilizzano adattatori VMXNET3, rilevanti per CVE-2026-59346;
- dare precedenza ai guest nei quali utenti o processi amministrativi eseguono software non affidabile;
- controllare l’effettiva riuscita dell’aggiornamento su ogni host;
- includere nella remediation le precedenti vulnerabilità VMware presenti nel KEV.
Non sono stati pubblicati indicatori di compromissione specifici, firme di rilevamento o procedure forensi dedicate. In assenza di questi elementi, i controlli possono concentrarsi su comportamenti anomali dei processi VMX, arresti inattesi delle macchine virtuali ed esecuzioni sospette sull’host correlate ad attività amministrative nel guest. Questi segnali non provano lo sfruttamento, ma possono giustificare un’analisi più approfondita.
La priorità operativa resta semplice: dove sono presenti Workstation o Fusion 25H2 e 26H1, occorre passare a 26H1u1. Non essendoci workaround, rimandare l’aggiornamento significa mantenere aperti entrambi i percorsi di evasione dalla macchina virtuale.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-59310CRITICAL9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
- CVE-2024-38812CRITICAL9.8The vCenter Server contains a heap-overflow vulnerability in the implementation of the DCERPC protocol. A malicious actor with network access to vCenter Server may trigger this vulnerability by sending a specially crafted network packet potentially leading to remote code execution.
- CVE-2023-34048CRITICAL9.8vCenter Server contains an out-of-bounds write vulnerability in the implementation of the DCERPC protocol. A malicious actor with network access to vCenter Server may trigger an out-of-bounds write potentially leading to remote code execution.
- CVE-2025-22224CRITICAL9.3VMware ESXi, and Workstation contain a TOCTOU (Time-of-Check Time-of-Use) vulnerability that leads to an out-of-bounds write. A malicious actor with local administrative privileges on a virtual machine may exploit this issue to execute code as the virtual machine's VMX process running on the host.
- CVE-2025-22225HIGH8.2VMware ESXi contains an arbitrary write vulnerability. A malicious actor with privileges within the VMX process may trigger an arbitrary kernel write leading to an escape of the sandbox.
- CVE-2024-38813HIGH7.5The vCenter Server contains a privilege escalation vulnerability. A malicious actor with network access to vCenter Server may trigger this vulnerability to escalate privileges to root by sending a specially crafted network packet.
- CVE-2025-22226HIGH7.1VMware ESXi, Workstation, and Fusion contain an information disclosure vulnerability due to an out-of-bounds read in HGFS. A malicious actor with administrative privileges to a virtual machine may be able to exploit this issue to leak memory from the vmx process.
- CVE-2024-37085MEDIUM6.8VMware ESXi contains an authentication bypass vulnerability. A malicious actor with sufficient Active Directory (AD) permissions can gain full access to an ESXi host that was previously configured to use AD for user management https://blogs.vmware.com/vsphere/2012/09/joining-vsphere-hosts-to-active
- CVE-2022-22948MEDIUM6.5The vCenter Server contains an information disclosure vulnerability due to improper permission of files. A malicious actor with non-administrative access to the vCenter Server may exploit this issue to gain access to sensitive information.
