Navegación

Se ha publicado una prueba de concepto para una vulnerabilidad crítica de VMware VMXNET3 que permite la ejecución de código de invitado a anfitrión.

fuente: https://cybersecuritynews.com/vmware-vmxnet3-flaw-poc/

Ya está disponible una prueba de concepto pública para CVE-2026-59346, una vulnerabilidad crítica de desbordamiento de enteros en el adaptador de red virtual VMXNET3 de VMware, publicada por 0xCyberstan.

Esta vulnerabilidad permite a un atacante con acceso administrativo dentro de una máquina virtual invitada ejecutar código en el host. Sin embargo, la prueba de concepto publicada muestra un fallo en el proceso del host, no una explotación funcional de ejecución de código.

Broadcom califica la vulnerabilidad con un 9.3 en la escala CVSSv3 y la parcheó en VMware Workstation y Fusion 26H1u1, lanzados el 3 de septiembre de 2026.

Su aviso de seguridad indica que las versiones 25H2 y 26H1 de Workstation y Fusion están afectadas. El aviso de seguridad del proveedor señala que no existe ninguna solución alternativa.

La vulnerabilidad reside en la ruta de procesamiento de descarga de segmentación TCP (TSO) dentro del proceso VMware-VMX del host. TSO divide un paquete de red grande en segmentos más pequeños. La rutina vulnerable calcula la cantidad de memoria que necesitan esos segmentos multiplicando el número de segmentos por el espacio requerido para cada uno.

Este cálculo utiliza una multiplicación de 32 bits. Cuando el resultado excede el rango que pueden contener 32 bits, se reinicia a un valor menor. El host asigna entonces un búfer con ese tamaño reducido.

Mientras tanto, el bucle de copia continúa ejecutándose sobre el número original de segmentos. En consecuencia, los datos de los paquetes controlados por el invitado se escriben fuera del búfer asignado.

El investigador vincula esta vulnerabilidad con la misma ruta de código previamente parcheada para CVE-2025-41236. Dichas comprobaciones anteriores limitaban los campos de los paquetes individuales y su suma a 9216, pero no validaban el resultado final de la multiplicación.

Últimas noticias

29 DE SEPTIEMBRE, 2026

Filtración de datos del Pentágono: según informes, piratas informáticos accedieron a datos confidenciales de 3 millones de personas.

El Pentágono ha confirmado una importante filtración de datos que afectó al sistema de información del Centro de Datos de Personal de Defensa (DMDC), exponiendo...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Apple corrige una vulnerabilidad en CoreGraphics que podría ser explotada en ataques dirigidos.

Apple ha publicado actualizaciones de seguridad para solucionar una vulnerabilidad en versiones antiguas de iOS, iPadOS y macOS que, según la compañía, podría h...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Vulnerabilidad en Sudo permite escalar privilegios.

Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir las restricciones de ac...

Leer artículo →