Navegación

Se ha publicado una prueba de concepto para una vulnerabilidad crítica de VMware VMXNET3 que permite la ejecución de código de invitado a anfitrión.

fuente: https://cybersecuritynews.com/vmware-vmxnet3-flaw-poc/

Ya está disponible una prueba de concepto pública para CVE-2026-59346, una vulnerabilidad crítica de desbordamiento de enteros en el adaptador de red virtual VMXNET3 de VMware, publicada por 0xCyberstan.

Esta vulnerabilidad permite a un atacante con acceso administrativo dentro de una máquina virtual invitada ejecutar código en el host. Sin embargo, la prueba de concepto publicada muestra un fallo en el proceso del host, no una explotación funcional de ejecución de código.

Broadcom califica la vulnerabilidad con un 9.3 en la escala CVSSv3 y la parcheó en VMware Workstation y Fusion 26H1u1, lanzados el 3 de septiembre de 2026.

Su aviso de seguridad indica que las versiones 25H2 y 26H1 de Workstation y Fusion están afectadas. El aviso de seguridad del proveedor señala que no existe ninguna solución alternativa.

La vulnerabilidad reside en la ruta de procesamiento de descarga de segmentación TCP (TSO) dentro del proceso VMware-VMX del host. TSO divide un paquete de red grande en segmentos más pequeños. La rutina vulnerable calcula la cantidad de memoria que necesitan esos segmentos multiplicando el número de segmentos por el espacio requerido para cada uno.

Este cálculo utiliza una multiplicación de 32 bits. Cuando el resultado excede el rango que pueden contener 32 bits, se reinicia a un valor menor. El host asigna entonces un búfer con ese tamaño reducido.

Mientras tanto, el bucle de copia continúa ejecutándose sobre el número original de segmentos. En consecuencia, los datos de los paquetes controlados por el invitado se escriben fuera del búfer asignado.

El investigador vincula esta vulnerabilidad con la misma ruta de código previamente parcheada para CVE-2025-41236. Dichas comprobaciones anteriores limitaban los campos de los paquetes individuales y su suma a 9216, pero no validaban el resultado final de la multiplicación.

Últimas noticias

24 DE JUNIO, 2026

56 Claude Down: una importante interrupción afectó a la mayoría de los modelos.

Anthropic experimentó una interrupción del servicio el martes que provocó un aumento en la tasa de errores en varios modelos de Claude, según la página de estad...

Leer artículo →
24 DE JUNIO, 2026

El Departamento de Justicia incauta una cuenta en la nube de Huione vinculada a un fraude cibernético de lavado de dinero.

El Departamento de Justicia de Estados Unidos (DoJ) anunció el martes la incautación de una cuenta de computación en la nube utilizada por subsidiarias del cong...

Leer artículo →
23 DE JUNIO, 2026

78 Una vulnerabilidad de Samsung KNOX de hace 8 años expone los dispositivos Galaxy a ataques al kernel.

La firma de investigación de seguridad LucidBit ha descubierto una vulnerabilidad crítica de uso de memoria liberada (UAF, por sus siglas en inglés) en el subsi...

Leer artículo →