Navegación

Se ha publicado una prueba de concepto para una vulnerabilidad crítica de VMware VMXNET3 que permite la ejecución de código de invitado a anfitrión.

fuente: https://cybersecuritynews.com/vmware-vmxnet3-flaw-poc/

Ya está disponible una prueba de concepto pública para CVE-2026-59346, una vulnerabilidad crítica de desbordamiento de enteros en el adaptador de red virtual VMXNET3 de VMware, publicada por 0xCyberstan.

Esta vulnerabilidad permite a un atacante con acceso administrativo dentro de una máquina virtual invitada ejecutar código en el host. Sin embargo, la prueba de concepto publicada muestra un fallo en el proceso del host, no una explotación funcional de ejecución de código.

Broadcom califica la vulnerabilidad con un 9.3 en la escala CVSSv3 y la parcheó en VMware Workstation y Fusion 26H1u1, lanzados el 3 de septiembre de 2026.

Su aviso de seguridad indica que las versiones 25H2 y 26H1 de Workstation y Fusion están afectadas. El aviso de seguridad del proveedor señala que no existe ninguna solución alternativa.

La vulnerabilidad reside en la ruta de procesamiento de descarga de segmentación TCP (TSO) dentro del proceso VMware-VMX del host. TSO divide un paquete de red grande en segmentos más pequeños. La rutina vulnerable calcula la cantidad de memoria que necesitan esos segmentos multiplicando el número de segmentos por el espacio requerido para cada uno.

Este cálculo utiliza una multiplicación de 32 bits. Cuando el resultado excede el rango que pueden contener 32 bits, se reinicia a un valor menor. El host asigna entonces un búfer con ese tamaño reducido.

Mientras tanto, el bucle de copia continúa ejecutándose sobre el número original de segmentos. En consecuencia, los datos de los paquetes controlados por el invitado se escriben fuera del búfer asignado.

El investigador vincula esta vulnerabilidad con la misma ruta de código previamente parcheada para CVE-2025-41236. Dichas comprobaciones anteriores limitaban los campos de los paquetes individuales y su suma a 9216, pero no validaban el resultado final de la multiplicación.

Últimas noticias

30 DE SEPTIEMBRE, 2026

Signal anuncia compatibilidad con copias de seguridad locales cifradas para iOS y aplicaciones de escritorio.

Signal, la aplicación de mensajería segura, lanzó la versión 8.30, completando así el despliegue de su función de copias de seguridad seguras en todos los siste...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Los hackers utilizan la función GPT personalizada de ChatGPT para engañar a las víctimas e inducirlas a instalar malware.

Según investigadores de Huntress, los hackers están abusando de la función GPT personalizada de ChatGPT para suplantar productos de IA y engañar a los usuarios...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Kiteworks corrige un fallo crítico detectado durante una parada preventiva de nueve horas.

Kiteworks anunció el lunes que colaboró ​​con las autoridades federales de inteligencia durante el fin de semana para identificar y solucionar una vulnerabilida...

Leer artículo →