veilletech.fr
6 sept. Feed du jour
#03 SÉCURITÉ Faille

VMware : sortir de la VM par la carte réseau

Le bac à sable tient. Tant que personne n'y est déjà administrateur.

Broadcom corrige deux failles de VMware Workstation et Fusion. La plus grave, CVE-2026-59346 (CVSS 9.3), est un dépassement d'entier dans l'adaptateur réseau VMXNET3 qui permet à un attaquant disposant de droits administrateur dans une VM d'exécuter du code sur l'hôte. La seconde, CVE-2026-59347 (CVSS 8.1), vise HGFS. Aucun contournement : seule la mise à jour corrige.

1 min de lectureintermédiairevidéo 1:09
Partager
Sommaire3 sections
  1. Ce qui se passe
  2. La précondition, qui change la gravité
  3. Ce qu'il faut faire

Ce qui se passe

Broadcom publie des correctifs pour deux failles de VMware Workstation et Fusion, les hyperviseurs de poste de travail. Les deux permettent de franchir la frontière entre l'invité et l'hôte.

CVE CVSS Composant Effet
CVE-2026-59346 9.3 adaptateur réseau virtuel VMXNET3 dépassement d'entier, exécution de code sur l'hôte
CVE-2026-59347 8.1 HGFS (partage de fichiers hôte-invité) dépassement de tampon sur la pile, exécution dans le processus VMX

La première est créditée à @h4urek, @cameudis et Stan S. La seconde à Yeonghyeon Choi et Tianchu Chen, du Tencent Xuanwu Lab.

La précondition, qui change la gravité

Les deux failles supposent que l'attaquant dispose déjà de privilèges administrateur locaux dans la machine virtuelle. Ce n'est donc pas une évasion depuis du code utilisateur ordinaire.

Ça ne les rend pas théoriques pour autant : ces privilèges s'obtiennent par une compromission séparée — hameçonnage, configuration faible — et la VM est précisément l'endroit où l'on exécute ce qu'on ne veut pas voir toucher sa machine. Aucune exploitation n'a été observée à ce jour.

Ce qu'il faut faire

Les versions touchées sont Workstation et Fusion 25H2 et 26H1. Le correctif est dans Workstation 26H1u1 et Fusion 26H1u1. Broadcom indique qu'il n'existe aucun contournement : ni désactivation de composant, ni réglage intermédiaire.

L'urgence se mesure au précédent : le mois dernier, deux failles de vCenter (CVE-2026-59309 et CVE-2026-59310) ont été exploitées cinq jours après leur divulgation publique, touchant 361 adresses IP dans 47 pays — Allemagne (55), États-Unis (41), Turquie (38), Iran (26), France (25).

Source : The Hacker News