Navegación

Se ha publicado una prueba de concepto para una vulnerabilidad crítica de VMware VMXNET3 que permite la ejecución de código de invitado a anfitrión.

fuente: https://cybersecuritynews.com/vmware-vmxnet3-flaw-poc/

Ya está disponible una prueba de concepto pública para CVE-2026-59346, una vulnerabilidad crítica de desbordamiento de enteros en el adaptador de red virtual VMXNET3 de VMware, publicada por 0xCyberstan.

Esta vulnerabilidad permite a un atacante con acceso administrativo dentro de una máquina virtual invitada ejecutar código en el host. Sin embargo, la prueba de concepto publicada muestra un fallo en el proceso del host, no una explotación funcional de ejecución de código.

Broadcom califica la vulnerabilidad con un 9.3 en la escala CVSSv3 y la parcheó en VMware Workstation y Fusion 26H1u1, lanzados el 3 de septiembre de 2026.

Su aviso de seguridad indica que las versiones 25H2 y 26H1 de Workstation y Fusion están afectadas. El aviso de seguridad del proveedor señala que no existe ninguna solución alternativa.

La vulnerabilidad reside en la ruta de procesamiento de descarga de segmentación TCP (TSO) dentro del proceso VMware-VMX del host. TSO divide un paquete de red grande en segmentos más pequeños. La rutina vulnerable calcula la cantidad de memoria que necesitan esos segmentos multiplicando el número de segmentos por el espacio requerido para cada uno.

Este cálculo utiliza una multiplicación de 32 bits. Cuando el resultado excede el rango que pueden contener 32 bits, se reinicia a un valor menor. El host asigna entonces un búfer con ese tamaño reducido.

Mientras tanto, el bucle de copia continúa ejecutándose sobre el número original de segmentos. En consecuencia, los datos de los paquetes controlados por el invitado se escriben fuera del búfer asignado.

El investigador vincula esta vulnerabilidad con la misma ruta de código previamente parcheada para CVE-2025-41236. Dichas comprobaciones anteriores limitaban los campos de los paquetes individuales y su suma a 9216, pero no validaban el resultado final de la multiplicación.

Últimas noticias

29 DE SEPTIEMBRE, 2026

Kiteworks corrige una falla crítica y pone en línea los sistemas de sus clientes.

La empresa tecnológica estadounidense Kiteworks ha levantado la advertencia preventiva que solicitaba a sus clientes que apagaran sus sistemas tras corregir una...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Roban dos remolques con logos de NVIDIA y PlusAI pensando que era un cargamento millonario: solo encontraron arena.

Unos ladrones robaron dos remolques de NVIDIA y PlusAI esperando encontrar un cargamento millonario, pero solo contenían arena. NVIDIA ha visto cómo dos remolqu...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Los hackers utilizan NeedyMantis para mantener el acceso a largo plazo en redes comprometidas.

Según un análisis técnico de Microsoft, los hackers han utilizado una familia de malware llamada NeedyMantis para mantener el acceso a largo plazo a redes que y...

Leer artículo →