VMware corrige una vulnerabilidad crítica en Workstation y Fusion que permite ejecutar código en el host

Dos vulnerabilidades corregidas, una crítica

Broadcom ha publicado actualizaciones de seguridad para dos vulnerabilidades que afectan a VMware Workstation y Fusion. Entre ellas se incluye un fallo crítico (CVE-2026-59346) con una puntuación CVSS de 9.3, que podría permitir la ejecución de código arbitrario en el sistema host. La vulnerabilidad es un desbordamiento de entero y puede ser explotada por un atacante local con privilegios elevados.

La segunda vulnerabilidad (CVE-2026-59347, puntuación CVSS de 8.1) es un desbordamiento de búfer basado en pila en el componente HGFS. Un atacante con privilegios administrativos locales en una máquina virtual podría explotarla para ejecutar código como el proceso VMX de la máquina virtual en el host. Broadcom ha agradecido a Tencent Xuanwu Lab, a Yeonghyeon Choi y a Tianchu Chen el aviso de estos fallos.

En ambos casos, el atacante necesita tener privilegios administrativos locales, los cuales podrían obtenerse mediante otros ataques como phishing o explotando configuraciones débiles de los usuarios. Broadcom no ha proporcionado soluciones temporales y recomienda a los usuarios actualizar a VMware Workstation 26H1u1 y Fusion 26H1u1, versiones que ya contienen los parches.

Un actor malicioso con privilegios administrativos locales en una máquina virtual con el adaptador de red virtual VMXNET3 podría explotar este problema para ejecutar código en el host.

Aunque por ahora no hay indicios de que estas vulnerabilidades se hayan aprovechado en ataques reales, los productos de VMware son un objetivo habitual de los ciberdelincuentes. De hecho, el mes pasado se observaron ataques activos contra dos fallos en VMware vCenter (CVE-2026-59309 y CVE-2026-59310), el segundo de los cuales fue explotado presuntamente por un actor APT vinculado a China. La explotación comenzó cinco días después de la divulgación pública y afectó a más de 361 direcciones IP de víctimas en 47 países.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *