Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en productos de VMware

Resumen de la alerta

INCIBE-CERT ha publicado el aviso INCIBE-2026-704 sobre dos vulnerabilidades en VMware Workstation y VMware Fusion. Una de ellas, identificada como CVE-2026-59346, tiene severidad crítica; la segunda, CVE-2026-59347, ha sido clasificada con severidad alta.

El escenario descrito requiere que un atacante disponga de privilegios de administrador local dentro de una máquina virtual. Bajo esa condición, la explotación podría permitir la ejecución de código en el sistema anfitrión, lo que supone una posible ruptura del aislamiento entre la máquina virtual y el equipo físico que la ejecuta.

La fuente indica que no existe explotación conocida de CVE-2026-59346.

Recursos afectados

  • VMware Workstation, versiones 25H2 y 26H1.
  • VMware Fusion, versiones 25H2 y 26H1.

Descripción de las vulnerabilidades

La vulnerabilidad crítica CVE-2026-59346 consiste en un desbordamiento de enteros en el adaptador de red virtual VMXNET3. Un desbordamiento de enteros se produce cuando una operación numérica genera un resultado que excede el rango que puede almacenar el sistema, lo que puede provocar un tratamiento incorrecto de datos o tamaños en memoria.

En este caso, un atacante con privilegios de administrador local en una máquina virtual que emplee el adaptador VMXNET3 podría aprovechar el fallo para ejecutar código en el sistema anfitrión.

Además, se ha asignado el identificador CVE-2026-59347 a una vulnerabilidad de severidad alta. El aviso de INCIBE-CERT no aporta más detalles técnicos sobre su funcionamiento o condiciones de explotación.

Impacto y nivel de riesgo

El principal impacto potencial es la ejecución de código en el sistema anfitrión desde una máquina virtual. Este tipo de escenario es especialmente relevante en entornos donde las máquinas virtuales se utilizan para separar cargas de trabajo, pruebas, desarrollo o sistemas con distintos niveles de confianza.

La explotación no se describe como remota ni como accesible sin condiciones previas: el atacante necesitaría contar con privilegios de administrador local dentro de la máquina virtual. Este requisito reduce la exposición directa, pero no elimina el riesgo para organizaciones en las que un atacante pueda comprometer previamente una máquina virtual o disponga de acceso administrativo a ella.

Según la información disponible, no hay explotación conocida de CVE-2026-59346. Por tanto, se trata de una vulnerabilidad publicada con impacto potencial crítico, no de una confirmación de ataques activos.

Solución y medidas recomendadas

Broadcom recomienda actualizar VMware Workstation y VMware Fusion a la versión 26H1u1.

La fuente señala expresamente que no existen soluciones alternativas que corrijan estas vulnerabilidades. En consecuencia, la actualización indicada constituye la medida oficial disponible para remediar el problema.

Recomendaciones para organizaciones afectadas

  1. Identificar las instalaciones de VMware Workstation y VMware Fusion que utilicen las versiones 25H2 o 26H1.
  2. Priorizar la actualización a la versión 26H1u1, especialmente en equipos que ejecuten máquinas virtuales con usuarios administrativos o cargas de trabajo de menor confianza.
  3. Revisar qué máquinas virtuales emplean el adaptador de red virtual VMXNET3, dado que este componente está implicado en CVE-2026-59346.
  4. Aplicar la actualización mediante los procedimientos de cambio habituales de la organización, validando previamente su compatibilidad cuando sea necesario.
  5. Mantener el principio de mínimo privilegio dentro de las máquinas virtuales para limitar la disponibilidad de cuentas con privilegios de administrador local.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.