Kritiek lek in VMware Workstation en Fusion: VM-admin kan code uitvoeren op host

Broadcom patcht een kritieke integer-overflow (CVSS 9.3) in VMware Workstation/Fusion waarmee een VM-aanvaller naar de host kan uitbreken.

Broadcom heeft updates uitgebracht voor twee kwetsbaarheden in VMware Workstation en Fusion, waarvan er één als kritiek is bestempeld. Het ernstigste lek, CVE-2026-59346, scoort 9.3 op de CVSS-schaal en is een integer-overflow in de VMXNET3-netwerkadapter. Een aanvaller met beheerdersrechten binnen een virtuele machine kan de fout misbruiken om code uit te voeren op het onderliggende hostsysteem — dus buiten de VM waarin hij al toegang heeft. Onderzoekers die bekendstaan als @h4urek, @cameudis en Stan S meldden het probleem.

Het tweede lek, CVE-2026-59347 (CVSS 8.1), is een stack-based buffer overflow in HGFS, de functie waarmee bestanden worden gedeeld tussen gastsysteem en host. Ook hier geldt: een aanvaller met lokale adminrechten in de VM kan code laten draaien, in dit geval als het VMX-proces op de host. Yeonghyeon Choi en Tianchu Chen van Tencent Xuanwu Lab worden genoemd als ontdekkers.

Beide kwetsbaarheden raken VMware Workstation en Fusion in de versies 25H2 en 26H1. Broadcom heeft ze verholpen in Workstation 26H1u1 en Fusion 26H1u1; workarounds zijn er niet. Er is vooralsnog geen actieve misbruik van deze twee bugs vastgesteld, maar het advisory verwijst naar eerdere exploitatie van CVE-2026-59309 en CVE-2026-59310 in VMware vCenter, waarbij 361 IP-adressen in 47 landen slachtoffer werden — een signaal dat VMware-infrastructuur gewild doelwit blijft.

Voor Nederlandse organisaties die Workstation of Fusion gebruiken — bijvoorbeeld voor testomgevingen, ontwikkelwerk of malware-analyse — is dit een lek om niet op de lange baan te schuiven. Het risico zit precies in de belofte van virtualisatie: isolatie tussen VM en host. Wie hier toch op vertrouwt bij het draaien van onbetrouwbare code of het geven van adminrechten aan gebruikers binnen een VM, moet updaten voordat dat vertrouwen wordt getest. Controleer welke versie in gebruik is en installeer 26H1u1 zodra dat kan.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.