שתי פגיעויות חדשות ב-VMware Workstation ו-Fusion, אחת מהן קריטית, מאפשרות לתוקף עם הרשאות מנהל בתוך מכונה וירטואלית להריץ קוד על המחשב המארח עצמו — כלומר לפרוץ את הבידוד שהמכונה הווירטואלית אמורה לספק. Broadcom, שמחזיקה כיום ב-VMware, שחררה עדכון ומדגישה שאין workaround חלופי. מדובר בכלים נפוצים בסביבות פיתוח ובדיקות ארגוניות, ולכן חשיפה כזו רלוונטית לכל ארגון שמריץ מכונות וירטואליות של גורמים לא מהימנים במלואם.

| מזהה | CVE-2026-59346 (קריטית) ו-CVE-2026-59347 (חמורה) |
| מוצר וגרסאות מושפעות | VMware Workstation ו-Fusion גרסאות 25H2 ו-26H1 |
| חומרה | CVE-2026-59346 — CVSS 9.3 (קריטית); CVE-2026-59347 — CVSS 8.1 (חמורה) |
| האם מנוצל בפועל | לא — Broadcom לא דיווחה על עדויות לניצול בשטח |
| סטטוס תיקון | זמין — VMware Workstation ו-Fusion גרסה 26H1u1 |
מה קרה
CVE-2026-59346 היא פגיעות גלישת מספרים שלמים (integer overflow) במתאם הרשת הווירטואלי VMXNET3, שמאפשרת לתוקף עם הרשאות מנהל בתוך המכונה הווירטואלית להריץ קוד על המחשב המארח. CVE-2026-59347 היא פגיעות גלישת מאגר מבוססת מחסנית (stack-based buffer overflow) ברכיב HGFS המשמש לשיתוף קבצים בין המכונה הווירטואלית למארח, ומאפשרת הרצת קוד בהרשאות תהליך ה-VMX על המארח. בשני המקרים התוקף זקוק כבר להרשאות מנהל בתוך המכונה הווירטואלית — הרשאה שניתן להשיג דרך פגיעה נפרדת בתוך אותה מכונה.
נקודות לשים לב
- עדכנו כל התקנה של VMware Workstation או Fusion לגרסה 26H1u1 בהקדם — Broadcom ציינה במפורש שאין workaround זמין עד לעדכון.
- הסיכון גבוה יותר בסביבות שבהן מכונות וירטואליות מריצות קוד או משתמשים שאינם מהימנים במלואם, כמו סביבות בדיקה, מעבדות אבטחה או שירותי sandbox.
- אם אי אפשר לעדכן מיידית — שקלו הגבלת שימוש במתאם VMXNET3 או ברכיב HGFS (שיתוף קבצים בין מארח למכונה) במכונות שמריצות קוד לא מהימן, כאמצעי צמצום זמני עד להשלמת השדרוג.
- מכיוון שהניצול דורש הרשאות מנהל בתוך המכונה הווירטואלית, ודאו קודם כל שאין למשתמשים לא מהימנים הרשאות כאלה — זו שכבת הגנה נוספת מעבר לעדכון עצמו.
- אין עדות לניצול בשטח נכון לפרסום, אך פגיעויות בריחה ממכונה וירטואלית נחשבות יעד אטרקטיבי לתוקפים ברגע שפרטים טכניים נחשפים — כדאי לתעדף את העדכון בלי להמתין לאישוש ניצול.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.