0xCyberstan として知られるセキュリティ研究者の Stan S 氏が、VMware の重大な脆弱性 CVE-2026-59346 のエクスプロイトの概念実証(PoC)を公開しました。この脆弱性を悪用すると、仮想マシン内で管理者権限を持つ攻撃者が、そのホスト上でコードを実行できる可能性があります。
公開されたエクスプロイトが実証しているのは、ホスト側のクラッシュにとどまり、コード実行までの攻撃チェーンは完成していません。Broadcom はこの脆弱性に CVSSv3 スコア 9.3 を付与しましたが、Zero Day Initiative(ZDI)の評価は 7.5 でした。
Broadcom は 2026年9月3日、VMware Workstation と Fusion の修正版をバージョン 26H1u1 としてリリースしました。問題があるのは、VMware の準仮想化ネットワークアダプタ VMXNET3 における TCP セグメンテーションオフロード(TSO)の処理経路です。
ホスト側の vmware-vmx プロセスは、ゲストから渡される送信ディスクリプタをもとにセグメント数とバッファサイズを計算し、そのうえで個々のネットワークセグメントを構築します。
Stan S 氏によると、脆弱なルーチンは、セグメント数とセグメント単位の割り当てサイズを 32 ビット演算で乗算しています。
積が表現可能な範囲を超えると値が巻き戻ります(ラップアラウンド)。その結果、アロケータは、後続のセグメンテーションループが実際に書き込む量よりはるかに小さいメモリしか確保しません。この不一致により、ホストプロセス内で、ゲストが制御可能なヒープオーバーフローが発生します。
同氏の分析では、この問題は過去の CVE-2025-41236 の修正と関連しています。当時のパッチは、個々のディスクリプタの値とその合計を 9,216 バイトに制限するチェックを導入しました。しかし、割り当てサイズを決める乗算そのものは検証していませんでした。
リポジトリには、 Linux ゲストのカーネルモジュールが掲載されています。このモジュールは、ゲストドライバー通常の TSO 処理を迂回して送信ディスクリプタを直接書き込み、続いて仮想アダプタに通知して、ホスト側の処理を開始させます。
攻撃には、十分なゲスト権限と、アクセス可能な VMXNET3 アダプタが必要です。認証不要のネットワーク攻撃ではありません。公開された PoC は、範囲外書き込みを繰り返し、vmware-vmx がマップされていないメモリに到達して SIGSEGV で終了するまで続けます。
対象の仮想マシンは電源が切れるため、未保存の状態が失われる可能性があります。リポジトリには、このエクスプロイトが任意コード実行を試みるものではないことも明記されています。
それでも、CyberStan 氏はこの脆弱性によってホスト上でのコード実行が可能になると断言しています。ZDI も同様に、ハイパーバイザーのコンテキストでの実行が可能になると説明しています。
これらの評価は、想定されるセキュリティ上の影響を示すものです。一方、公開されたデモが実証したのはメモリ破壊とサービス拒否(DoS)にとどまり、ゲストからの脱出(ゲストエスケープ)が実際に機能するわけではありません。
Broadcom の公式な対応状況表では、影響を受けるのは Workstation と Fusion のリリース 25H2 および 26H1 で、修正は 26H1u1 で提供されています。
リポジトリは、デスクトップ版で共有されるバックエンドコードについて論じています。ただし、ベンダーのアドバイザリは、影響を受ける製品に ESXi を挙げていません。
公開された PoC は、検証対象のゲストをホストする VMX プロセスを意図的にクラッシュさせます。管理者は修正版への更新を優先し、再現は許可を得た隔離環境に限定してください。
同氏のパッチ分析によると、Broadcom は乗算、アラインメント処理、関連するサイズ処理を 64 ビットに拡張しました。これにより、割り当てサイズの切り捨てを防いでいます。ZDI は 8月26日に Broadcom へ通知し、9月9日にアドバイザリを公開しました。
16,000 以上の SOC チームが ANY.RUN を活用し、脅威調査の効率化と手作業の削減を実現しています。チームで試してみる
翻訳元: https://cyberpress.org/poc-exploit-released-for-critical-vmware-flaw/