VMware WorkstationおよびFusionに存在する重大な整数オーバーフローの脆弱性「CVE-2026-59346」について、概念実証(PoC)エクスプロイトが公開されました。仮想マシン(VM)内で特権を持つ攻撃者が、基盤となるホスト上でコードを実行できる恐れがあります。
Broadcomはこの脆弱性にCVSS v3.1スコア9.3を割り当てており、VMware WorkstationおよびFusionのバージョン26H1u1で修正しました。
問題が生じるのは、ホスト上のvmware-vmxプロセス内にある、VMXNET3仮想ネットワークアダプタのTCPセグメンテーションオフロード(TSO)処理です。
Trend MicroのZero Day Initiative(ZDI)はこの問題をZDI-26-647として追跡しています。ZDIによると、攻撃を成立させるには、攻撃者があらかじめゲストOS内で高い権限のコードを実行できる状態になっている必要があります。
脆弱性の概要
VMXNET3は、最新の仮想マシンで使われるVMwareの準仮想化ネットワークインターフェースカード(NIC)です。ゲスト仮想マシンがTSOを使って大きなTCPパケットを送信する際、VMwareのホスト側バックエンドはそのパケットを小さなセグメントに分割してから送信します。
今回公開されたPoCが狙うのは、これらのセグメントに必要なメモリ割り当てサイズを計算する32ビットの乗算です。脆弱なルーチンは、セグメント数に各セグメントのサイズを掛け合わせます。結果が32ビット整数の上限を超えると値が巻き戻り、VMwareは必要よりはるかに小さなメモリバッファを割り当ててしまいます。
ところが、その後のセグメント分割ルーチンは、切り詰められる前の元の値に基づいて書き込みを続けます。この結果、ホスト側のvmware-vmxプロセスで境界外書き込みが発生します。つまり、ゲストが制御するパケットによって、割り当て済みヒープバッファの外側にあるメモリを破壊できる可能性があります。
この問題が特に重大なのは、以前のVMXNET3のTSOに関する脆弱性「CVE-2025-41236」に続くものだからです。PoCのリポジトリによると、以前のパッチでは最大セグメントサイズや関連フィールドの検証が追加されたものの、最終的な割り当てサイズを計算する乗算は検証されていませんでした。そのため、個々には有効な値であっても、積がオーバーフローを起こす余地が残っていました。
セキュリティ研究者のStan S氏は、Linuxゲストのカーネルモジュールとして動作するPoCを公開しました。細工したディスクリプタをVMXNET3の送信リングに直接書き込む仕組みです。
このモジュールは通常のゲストドライバによる検証を回避し、仮想NICのメモリマップドI/Oドアベルを介して処理を引き起こします。公開されたコードは、メモリ安全性の欠陥を示すことを目的としています。
実行すると、ホスト側のvmware-vmxプロセスがセグメンテーション違反でクラッシュします。vmware-vmxプロセスが終了すると、影響を受けたゲストVMも電源が切れます。リポジトリには、公開されたPoCがコード実行を試みるものではないことが明記されています。
とはいえ、Broadcomのセキュリティアドバイザリは、VMXNET3アダプタを構成したVM内でローカルの管理者権限を持つ悪意ある攻撃者が、CVE-2026-59346を悪用してホスト上でコードを実行できる可能性があると警告しています。
このため、特にデスクトップ仮想化プラットフォーム上で信頼できない、あるいは半ば信頼できるワークロードを動かす環境では、ゲストからホストへの深刻な脱出リスクとなります。
Broadcomが影響を受けるとしているのは、VMware Workstationの25H2および26H1、VMware Fusionの25H2および26H1です。修正はVMware WorkstationおよびFusionのバージョン26H1u1に含まれています。Broadcomは回避策を示していません。
管理者は、バージョン26H1u1以降への更新を優先してください。特に、ゲストVM内でユーザーが管理者権限を持つ環境では急務です。
組織は、機密性の高いデスクトップ仮想化ワークロードでVMXNET3が本当に必要かどうかも見直し、可能であればゲストの管理者権限を制限すべきです。なお、ZDIは2026年9月9日にアドバイザリを公開しました。この脆弱性は、協調的開示のもと、8月26日にベンダーへ報告されていました。
MTTRを21分短縮し、被害が出る前にサイバー脅威を阻止します。ANYRUNのSandboxをSOCに統合しましょう。
翻訳元: https://gbhackers.com/poc-exploit-released-for-critical-vmware-vulnerability/