Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de VMware

Fecha de publicación 06/10/2026
Identificador
INCIBE-2026-704
Importancia
5 - Crítica
Recursos Afectados
  • VMware Workstation, versiones 25H2 y 26H1;
  • VMware Fusion, versiones 25H2 y 26H1.
Descripción

h4urek, Y², Stan S, Yeonghyeon Choi y Tianchu Chen han informado sobre 2 vulnerabilidades: una de severidad crítica y otra de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante con privilegios de administrador en una máquina virtual ejecutar código en el sistema anfitrión.

Solución

Actualizar VMware Workstation y VMware Fusion a la versión 26H1u1.

Broadcom indica que no existen soluciones alternativas que corrijan estas vulnerabilidades.

Detalle
  • CVE-2026-59346: vulnerabilidad de desbordamiento de enteros en el adaptador de red virtual VMXNET3. Un atacante con privilegios de administrador local en una máquina virtual que utilice este adaptador podría explotarla para ejecutar código en el sistema anfitrión.

Para la vulnerabilidad de severidad alta se ha asignado el identificador CVE-2026-59347.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-59346 Crítica No VMWARE