Ir al contenido principal
← Volver a Newlatests
Portada: Broadcom corrige dos fallas de escape de VM en VMware Workstation y Fusion
InternacionalVulnerabilidades

Broadcom corrige dos fallas de escape de VM en VMware Workstation y Fusion

7 de septiembre de 2026ENERIT Cyber IntelligenceSeveridad alta

Broadcom corrige dos fallas de escape de VM en VMware Workstation y Fusion

Broadcom publicó actualizaciones para dos vulnerabilidades en VMware Workstation y Fusion. La más grave, CVE-2026-59346, puede permitir que un administrador dentro de una máquina virtual ejecute código en el host.

Qué ocurrió

Broadcom publicó el 3 de septiembre de 2026 el aviso VMSA-2026-0007 para VMware Workstation y VMware Fusion. El aviso corrige CVE-2026-59346, una vulnerabilidad de desbordamiento de enteros en el adaptador virtual VMXNET3, y CVE-2026-59347, un desbordamiento de búfer basado en pila en HGFS, el sistema de archivos compartidos entre host e invitado.

CVE-2026-59346 tiene una puntuación CVSS máxima de 9,3. Para explotarla, el atacante debe contar con privilegios administrativos locales dentro de una máquina virtual configurada con VMXNET3; bajo esa condición puede ejecutar código en el sistema anfitrión. Broadcom no informó explotación activa de estas fallas.

Alcance e impacto

El aviso afecta VMware Workstation y Fusion en las líneas 25H2 y 26H1. El riesgo principal es romper el aislamiento entre una VM comprometida y el equipo que la ejecuta, una frontera relevante para laboratorios, análisis de archivos no confiables, desarrollo y estaciones de administración.

La segunda vulnerabilidad, CVE-2026-59347, tiene CVSS 8,1 y puede permitir ejecución de código como el proceso VMX del invitado en el host. El escenario documentado exige control administrativo dentro del invitado; no equivale a una intrusión remota sin autenticación contra cualquier instalación de VMware.

  • La versión corregida indicada por Broadcom para ambos productos es 26H1u1.
  • El fabricante no publicó soluciones alternativas para las versiones afectadas.
  • El aviso se refiere a Workstation y Fusion, no a una conclusión general sobre todos los productos VMware.

Recomendaciones

  • Inventariar los equipos con VMware Workstation o Fusion 25H2 y 26H1, incluyendo estaciones de desarrolladores y laboratorios de seguridad.
  • Actualizar a VMware Workstation o Fusion 26H1u1 según la matriz de Broadcom y confirmar la versión instalada después del despliegue.
  • Reducir el uso de privilegios administrativos dentro de VMs que procesen código, adjuntos o muestras no confiables.
  • Revisar las redes virtuales y los adaptadores configurados en laboratorios con invitados de alto riesgo; aislar esos equipos del plano de administración cuando sea posible.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista