Vulnerabilidades Críticas de ‘VM Escape’ en VMware Workstation y Fusion

Broadcom ha emitido el aviso de seguridad crítico VMSA-2026-0007 para advertir sobre dos vulnerabilidades severas descubiertas en VMware Workstation (versiones 25H2 y 26H1) y VMware Fusion (versiones 25H2 y 26H1 para macOS). Estos fallos socavan la promesa de seguridad fundamental del aislamiento virtual, permitiendo a un atacante evadir las restricciones de la máquina virtual (VM) y ejecutar código malicioso directamente en el sistema anfitrión subyacente. Dado que las plataformas de virtualización de escritorio se utilizan frecuentemente en entornos corporativos para laboratorios, pruebas de desarrollo o análisis forense de malware, la capacidad de realizar un salto desde un entorno aislado hacia la infraestructura base representa un riesgo estructural de máxima prioridad. Una cadena de escape exitosa permitiría a un actor de amenazas pasar de un entorno de pruebas directamente a la red de producción.


Análisis Técnico y Vectores de Riesgo

El vector de mayor criticidad se identifica como CVE-2026-59346, con una puntuación CVSSv3 de 9.3. Este fallo consiste en un desbordamiento de enteros en el adaptador de red virtual VMXNET3. Un atacante que ya posea privilegios de administrador local dentro de una máquina virtual invitada, y que esté configurada con este adaptador específico, puede explotar la falla para ejecutar código arbitrario en el sistema anfitrión.

Paralelamente, el aviso detalla el CVE-2026-59347, evaluado con una puntuación CVSSv3 de 8.1. Se trata de un desbordamiento de búfer basado en la pila localizado en el sistema de archivos host-invitado (HGFS), el cual es responsable de gestionar las carpetas compartidas entre la VM y el equipo físico. Esta segunda vulnerabilidad permite a un usuario invitado con privilegios ejecutar código bajo el contexto del proceso VMX en el anfitrión, logrando el mismo objetivo de escape sin necesidad de interactuar con el adaptador de red.


Plan de Mitigación Operativa

El fabricante ha confirmado que no existen soluciones alternativas ni cambios de configuración que puedan mitigar el riesgo de forma temporal, por lo que se debe coordinar la aplicación de las siguientes medidas:

  • Despliegue de Actualizaciones: Instalar con carácter de urgencia la versión 26H1u1 de VMware Workstation y Fusion, la cual corrige ambas vulnerabilidades de manera definitiva.
  • Auditoría de Adaptadores de Red: Identificar de forma proactiva todas las máquinas virtuales en el entorno que estén utilizando el adaptador virtual VMXNET3 y evaluar su nivel de exposición hasta que se aplique el parche correspondiente.
  • Revisión de Carpetas Compartidas: Deshabilitar temporalmente la función de carpetas compartidas (sistema HGFS) en máquinas virtuales que alojen código no confiable o se utilicen para análisis de amenazas, limitando así el vector del CVE-2026-59347.
  • Monitorización de Procesos VMX: Vigilar la telemetría del sistema anfitrión en busca de comportamientos anómalos, inyección de memoria o ejecución de comandos inesperados originados desde los procesos principales de virtualización.

Related Post