أصدرت برودكوم تحديثات أمنية لثغرتين في VMware Workstation وVMware Fusion، إحداهما حرجة تتيح تنفيذ شفرة عشوائية على نظام المضيف انطلاقًا من داخل جهاز افتراضي — أي «هروب من الجهاز الافتراضي» بالمعنى العملي، بحسب The Hacker News.
الثغرتان
المعرّف | النوع | المكوّن | الدرجة | النتيجة |
|---|---|---|---|---|
CVE-2026-59346 | فيض عددي | محوّل الشبكة VMXNET3 | 9.3 | تنفيذ شفرة على المضيف |
CVE-2026-59347 | فيض مكدّس | نظام الملفات المشتركة HGFS | 8.1 | تنفيذ كعملية VMX على المضيف |
«يمكن لفاعل خبيث يملك صلاحيات إدارية محلية على جهاز افتراضي مزوَّد بمحوّل VMXNET3 استغلال هذه المشكلة لتنفيذ شفرة على المضيف.» — تنبيه برودكوم
نُسب اكتشاف الثغرة الأولى إلى الباحثين @h4urek و@cameudis وStan S، والثانية إلى يونغهيون تشوي وتيانتشو تشن من مختبر Tencent Xuanwu.
«يتطلب صلاحيات إدارية» — لا تطمئن كثيرًا
كلا الخللين يشترط أن يملك المهاجم صلاحيات إدارية داخل الجهاز الافتراضي، لا على المضيف. في الممارسة هذا شرط منخفض: الأجهزة الافتراضية تُستخدم كثيرًا لتشغيل برامج غير موثوقة، ومختبرات التحليل، وبيئات المطوّرين — أي أن «المهاجم ذا الصلاحيات الإدارية داخل VM» قد يكون ببساطة برمجية خبيثة شغّلها المستخدم عمدًا في بيئة معزولة معتقدًا أنها آمنة. الثغرات من هذا النوع تكسر الافتراض الأساسي للعزل.
الإصدارات المتأثرة والإصلاح
- متأثرة: VMware Workstation وVMware Fusion الإصداران 25H2 و26H1.
- مُصلَحة في: Workstation 26H1u1 وFusion 26H1u1.
- حلول بديلة: لا توجد، بحسب برودكوم. التخفيف الوحيد المؤقت هو إزالة محوّل VMXNET3 وتعطيل المجلدات المشتركة في الأجهزة التي تشغّل حمولات غير موثوقة — وهو ما يعطّل وظائف أساسية.
السياق: منتجات VMware هدف دائم
لا دليل حتى الآن على استغلال فعلي. لكن التاريخ القريب لا يدعو للتراخي: في الشهر الماضي وحده رُصد استغلال نشط لثغرتين في vCenter (CVE-2026-59309 وCVE-2026-59310)، يُشتبه في أن الثانية سلاحٌ بيد مجموعة تهديد متقدمة مرتبطة بالصين. بدأ ذلك الاستغلال بعد خمسة أيام فقط من الإفصاح العلني، وطال 361 عنوان IP في 47 دولة — أكثرها في ألمانيا والولايات المتحدة وتركيا وإيران وفرنسا.




