Broadcom đã phát hành một cảnh báo bảo mật quan trọng thông báo về hai lỗ hổng mới được phát hiện trong VMware Workstation và Fusion. Những lỗ hổng này có thể cho phép kẻ tấn công thoát khỏi máy ảo và thực thi mã độc trên hệ thống máy chủ vật lý bên dưới, điều này làm suy yếu lời hứa bảo mật cốt lõi của công nghệ ảo hóa.
Lỗ hổng bảo mật nghiêm trọng trong VMware Workstation và Fusion
Bản tư vấn bảo mật, được theo dõi với mã số VMSA-2026-0007, đã công bố vào ngày 3 tháng 9 năm 2026, chi tiết về hai lỗ hổng ảnh hưởng đến các sản phẩm ảo hóa máy tính để bàn phổ biến của VMware. Lỗ hổng nghiêm trọng nhất trong số này, được định danh là CVE-2026-59346, là một lỗi tràn số nguyên (integer-overflow) trong bộ điều hợp mạng ảo VMXNET3. Broadcom đánh giá lỗ hổng này với điểm số CVSSv3 tối đa là 9.3, xếp nó vào mức độ nghiêm trọng.
Theo bản tư vấn, một tác nhân độc hại đã có đặc quyền quản trị cục bộ trên một máy ảo được cấu hình với bộ điều hợp VMXNET3 có thể khai thác lỗ hổng này để thực thi mã trên chính máy chủ vật lý, từ đó thoát khỏi môi trường máy ảo được cô lập.
Lỗ hổng thứ hai: Tràn bộ đệm Stack-based
Vấn đề thứ hai, CVE-2026-59347, là một lỗ hổng tràn bộ đệm dựa trên stack (stack-based buffer-overflow) trong Hệ thống Tệp Host-Guest (HGFS), chức năng xử lý các thư mục chia sẻ giữa máy ảo và máy chủ vật lý.
Lỗ hổng này có điểm số CVSSv3 là 8.1 và được phân loại là quan trọng, không phải nghiêm trọng. Việc khai thác lỗ hổng này sẽ cho phép kẻ tấn công có quyền quản trị bên trong máy ảo khách thực thi mã với tư cách là tiến trình VMX đang chạy trên máy chủ vật lý, cung cấp cho họ một điểm truy cập vào các hoạt động cấp máy chủ mà không cần phải xâm nhập trực tiếp bộ điều hợp mạng.
Chi tiết về các phát hiện và phiên bản bị ảnh hưởng
Cả hai lỗ hổng này đều được báo cáo riêng tư cho Broadcom chứ không phải do khai thác công khai. Công ty đã ghi nhận công lao của nhiều nhóm nghiên cứu độc lập cho các phát hiện này.
CVE-2026-59346 được báo cáo riêng bởi nhà nghiên cứu h4urek từ secsys lab và bởi Y² cùng Stan S, làm việc thông qua Sáng kiến Zero Day của Trend Micro. CVE-2026-59347 được báo cáo bởi Yeonghyeon Choi và Tianchu Chen từ Tencent’s Xuanwu Lab.
Các lỗ hổng này ảnh hưởng đến VMware Workstation phiên bản 25H2 và 26H1 chạy trên mọi hệ điều hành máy chủ, cũng như VMware Fusion phiên bản 25H2 và 26H1 chạy trên macOS.
Khuyến nghị cập nhật và biện pháp khắc phục
Broadcom đã phát hành phiên bản 26H1u1 để khắc phục cả hai lỗ hổng trên các dòng sản phẩm bị ảnh hưởng. Đáng chú ý, bản tư vấn nêu rõ rằng không có giải pháp thay thế (workaround) nào khả dụng cho cả hai lỗ hổng. Điều này có nghĩa là các tổ chức và người dùng cá nhân không thể giảm thiểu rủi ro thông qua các thay đổi cấu hình mà phải áp dụng bản vá để được bảo vệ.
Với việc cả hai lỗ hổng này chỉ yêu cầu đặc quyền quản trị cục bộ bên trong máy ảo khách để kích hoạt sự cố trên máy chủ vật lý, các nhóm bảo mật đang chạy VMware Workstation hoặc Fusion trong môi trường lab, thử nghiệm hoặc phân tích mã độc nên ưu tiên áp dụng bản vá này.
Các nền tảng ảo hóa thường được sử dụng để cô lập mã không đáng tin cậy. Một chuỗi khai thác thoát khỏi máy ảo (VM-escape) như thế này có thể cho phép kẻ tấn công di chuyển từ một môi trường được kiểm soát trực tiếp vào cơ sở hạ tầng sản xuất.
Các quản trị viên được khuyến cáo cập nhật lên phiên bản 26H1u1 càng sớm càng tốt và kiểm tra xem những máy ảo nào sử dụng bộ điều hợp VMXNET3 hoặc các tính năng chia sẻ thư mục trong thời gian chờ đợi.
Tìm hiểu 7 Giai đoạn Triển khai AI SOC theo Thước đo – Tải xuống Miễn phí Playbook Triển khai AI SOC 2026 (Tải Playbook ngay).










