Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de VMware

Fecha de publicación 04/09/2026
Identificador
INCIBE-2026-606
Importancia
5 - Crítica
Recursos Afectados
  • VMware Workstation, versiones 25H2 y 26H1;
  • VMware Fusion, versiones 25H2 y 26H1.
Descripción

h4urek, de secsys lab, Y²  y Stan S de TrendAI Zero Day Initiative han informado sobre 2 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían permitir a un atacante ejecutar código en el host.

Solución

Actualizar los productos afectados a la versión corregida 26H1u1.

Detalle
  • CVE-2026-59346: desbordamiento de enteros. Un atacante malintencionado, con privilegios de administrador local en una máquina virtual con adaptador de red virtual VMXNET3, puede explotar esta vulnerabilidad para ejecutar código en el host
  • CVE-2026-59347: desbordamiento de búfer basada en pila en HGFS. Un atacante malintencionado, con privilegios de administrador local en una máquina virtual, puede explotar esta vulnerabilidad para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-59346 Crítica No VMware
CVE-2026-59347 Crítica No VMware