Broadcom opravil kritickú chybu vo VMware Workstation a Fusion
Broadcom vydal aktualizáciu 26H1u1 pre VMware Workstation a Fusion. Rieši kritickú zraniteľnosť CVE-2026-59346, ktorá môže pri splnení konkrétnych podmienok umožniť spustenie kódu z virtuálneho stroja na hostiteľovi.

Zraniteľnosť CVE-2026-59346 vo VMware je kritická chyba, pre ktorú Broadcom 3. septembra 2026 vydal bezpečnostné aktualizácie pre VMware Workstation a VMware Fusion. Chyba môže útočníkovi za presne vymedzených podmienok umožniť spustiť kód na hostiteľskom operačnom systéme z virtuálneho stroja. Oprava je dostupná vo verzii 26H1u1 pre oba produkty.
CVE-2026-59346 VMware: podmienky možného úniku z VM
Podľa bezpečnostného upozornenia VMSA-2026-0007 ide pri CVE-2026-59346 o zraniteľnosť typu integer overflow s maximálnym skóre CVSSv3 9,3. Úspešné zneužitie však nie je vzdialeným útokom ani scenárom, v ktorom by stačil bežný účet vo virtuálnom stroji.
Útočník musí mať lokálne administrátorské oprávnenia v hosťovskom virtuálnom stroji a VM musí používať virtuálny sieťový adaptér VMXNET3. Ak sú tieto predpoklady splnené, zraniteľnosť môže viesť k vykonaniu kódu na hostiteľskom systéme.
Ide teda o možný únik z izolovaného prostredia virtuálneho stroja na počítač, na ktorom beží Workstation alebo Fusion. Takýto typ chyby je významný najmä preto, že oddelenie hosťa a hostiteľa patrí medzi základné bezpečnostné vlastnosti virtualizácie.
Bezpečnostné upozornenie rieši aj chybu v HGFS
V rovnakom bezpečnostnom upozornení Broadcom opravil aj CVE-2026-59347. Táto zraniteľnosť je stack-based buffer overflow v HGFS a má maximálne skóre CVSSv3 8,1.
Broadcom pre uvedené chyby neuvádza workaround. Používatelia preto majú nasadiť opravenú verziu 26H1u1 namiesto spoliehania sa na dočasné konfiguračné opatrenia.
Koho sa aktualizácia týka
Aktualizácia je určená pre zariadenia s VMware Workstation 25H2 alebo 26H1 a VMware Fusion 25H2 alebo 26H1. Administrátori by mali overiť používanú verziu a aktualizovať na 26H1u1, najmä ak v ich virtuálnych strojoch môžu nedôveryhodní používatelia alebo workloady získať administrátorské práva.
Presnosť podmienok je v tomto prípade podstatná. Označenie chyby za problém „pre VM adminov“ samo osebe nevystihuje celý rozsah: pri CVE-2026-59346 sú potrebné administrátorské práva priamo v hosťovskom VM a zároveň sieťový adaptér VMXNET3.
Aktívne zneužívanie zatiaľ potvrdené nie je
Broadcom v bezpečnostnom upozornení neuvádza, že by CVE-2026-59346 alebo CVE-2026-59347 boli aktívne zneužívané. Dostupné informácie preto nepotvrdzujú útoky v praxi. Ďalší vývoj môže priniesť prípadné technické detaily od výskumníkov, proof-of-concept alebo oznámenie bezpečnostných orgánov či výrobcu o zneužívaní.
Pre správcov desktopovej virtualizácie je bezprostredným krokom kontrola inštalácií Workstation a Fusion a nasadenie verzie 26H1u1 tam, kde sú dotknuté vydania používané.
Zdroje
- Broadcom VMSA-2026-0007 – Potvrdzuje dátum advisori, dotknuté produkty, podmienky útoku, CVSS, absenciu workaroundu a opravenú verziu 26H1u1.
- The Hacker News – Nezávisle sumarizuje vydanie bezpečnostných aktualizácií a kritickú klasifikáciu CVE-2026-59346.
Overené a aktualizované: 05. 09. 2026 21:23



