Ce qui se passe
Broadcom publie des correctifs pour deux failles de VMware Workstation et Fusion, les hyperviseurs de poste de travail. Les deux permettent de franchir la frontière entre l'invité et l'hôte.
| CVE | CVSS | Composant | Effet |
|---|---|---|---|
| CVE-2026-59346 | 9.3 | adaptateur réseau virtuel VMXNET3 | dépassement d'entier, exécution de code sur l'hôte |
| CVE-2026-59347 | 8.1 | HGFS (partage de fichiers hôte-invité) | dépassement de tampon sur la pile, exécution dans le processus VMX |
La première est créditée à @h4urek, @cameudis et Stan S. La seconde à Yeonghyeon Choi et Tianchu Chen, du Tencent Xuanwu Lab.
La précondition, qui change la gravité
Les deux failles supposent que l'attaquant dispose déjà de privilèges administrateur locaux dans la machine virtuelle. Ce n'est donc pas une évasion depuis du code utilisateur ordinaire.
Ça ne les rend pas théoriques pour autant : ces privilèges s'obtiennent par une compromission séparée — hameçonnage, configuration faible — et la VM est précisément l'endroit où l'on exécute ce qu'on ne veut pas voir toucher sa machine. Aucune exploitation n'a été observée à ce jour.
Ce qu'il faut faire
Les versions touchées sont Workstation et Fusion 25H2 et 26H1. Le correctif est dans Workstation 26H1u1 et Fusion 26H1u1. Broadcom indique qu'il n'existe aucun contournement : ni désactivation de composant, ni réglage intermédiaire.
L'urgence se mesure au précédent : le mois dernier, deux failles de vCenter (CVE-2026-59309 et CVE-2026-59310) ont été exploitées cinq jours après leur divulgation publique, touchant 361 adresses IP dans 47 pays — Allemagne (55), États-Unis (41), Turquie (38), Iran (26), France (25).
Source : The Hacker News