Phân tích lỗ hổng CVE-2026-59346: Rủi ro thực thi mã từ Guest sang Host trên VMware
Các nhà nghiên cứu vừa công bố PoC cho lỗ hổng nghiêm trọng CVE-2026-59346 trong VMXNET3, cho phép kẻ tấn công có quyền admin trong máy ảo thực thi mã trên host.

- Lỗ hổng nghiêm trọng: CVE-2026-59346 là lỗi integer overflow trong bộ điều hợp mạng ảo VMXNET3 của VMware.
- Tác động tiềm tàng: Kẻ tấn công có quyền quản trị trong máy ảo (guest) có thể gây crash hệ thống hoặc thực thi mã tùy ý trên máy chủ (host).
- Trạng thái hiện tại: Broadcom đã phát hành bản vá trong phiên bản 26H1u1; người dùng cần cập nhật ngay lập tức.
- Cảnh báo PoC: Mã khai thác công khai hiện chỉ gây ra tình trạng từ chối dịch vụ (DoS) thông qua crash tiến trình vmware-vmx.
Tổng quan về lỗ hổng CVE-2026-59346
Một mã khai thác thử nghiệm (Proof of Concept - PoC) đã được công bố công khai cho CVE-2026-59346, một lỗ hổng tràn số nguyên (integer overflow) nghiêm trọng nằm trong bộ điều hợp mạng ảo VMXNET3 của VMware. Lỗ hổng này được phát hiện bởi nhà nghiên cứu 0xCyberstan và được đánh giá ở mức độ nguy hiểm cao với điểm số CVSSv3 9.3 theo thang đo của Broadcom.
Lỗ hổng này cho phép một kẻ tấn công đã chiếm được quyền quản trị bên trong máy ảo (guest VM) có khả năng thực thi mã trên máy chủ vật lý (host). Mặc dù PoC hiện tại chủ yếu gây ra tình trạng crash tiến trình host, các chuyên gia bảo mật cảnh báo rằng cơ chế lỗi này hoàn toàn có thể bị khai thác để thực thi mã tùy ý trong ngữ cảnh của hypervisor.
Phân tích kỹ thuật cơ chế lỗi
Lỗ hổng nằm trong đường dẫn xử lý TCP Segmentation Offload (TSO) bên trong tiến trình VMware-VMX của host. TSO là một kỹ thuật tối ưu hóa mạng giúp chia nhỏ các gói tin lớn thành các phân đoạn nhỏ hơn. Routine xử lý này thực hiện tính toán bộ nhớ cần thiết bằng cách nhân số lượng phân đoạn với kích thước yêu cầu của mỗi phân đoạn.
Vấn đề phát sinh từ việc sử dụng phép nhân 32-bit trong quá trình tính toán. Khi kết quả vượt quá giới hạn của 32-bit, giá trị sẽ bị tràn (wrap) về một con số nhỏ hơn. Hệ quả là host cấp phát một vùng đệm (buffer) có kích thước không đủ lớn, trong khi vòng lặp sao chép dữ liệu vẫn tiếp tục dựa trên số lượng phân đoạn ban đầu, dẫn đến lỗi ghi đè ngoài phạm vi (out-of-bounds write).
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Mã CVE | CVE-2026-59346 | Integer Overflow trong VMXNET3 |
| Mã CVE liên quan | CVE-2025-41236 | Lỗ hổng tiền nhiệm trong cùng đường dẫn |
| Điểm CVSS (Broadcom) | 9.3 (Critical) | Mức độ nghiêm trọng cao |
| Điểm CVSS (ZDI) | 7.5 (High) | Đánh giá dựa trên khả năng khai thác thực tế |
Mối liên hệ với các lỗ hổng trước đó
Các nhà nghiên cứu chỉ ra rằng lỗ hổng này có liên quan mật thiết đến CVE-2025-41236, một lỗ hổng đã được vá trước đó trong cùng một đường dẫn mã nguồn. Các bản vá trước đó đã giới hạn các trường gói tin riêng lẻ và tổng của chúng ở mức 9.216, tuy nhiên, chúng đã bỏ sót việc kiểm tra kết quả cuối cùng của phép nhân, tạo điều kiện cho CVE-2026-59346 tồn tại.
Hướng dẫn phát hiện và phòng thủ
PoC hiện tại hoạt động như một module nhân Linux bên trong máy ảo, ghi trực tiếp vào các bộ mô tả truyền mạng (transmit descriptors) để bỏ qua trình điều khiển guest thông thường. Điều này đòi hỏi kẻ tấn công phải có đặc quyền cao bên trong máy ảo. Để phòng ngừa, quản trị viên cần thực hiện các bước sau:
- Cập nhật phần mềm: Cài đặt ngay phiên bản 26H1u1 hoặc các phiên bản mới hơn cho VMware Workstation và Fusion.
- Kiểm tra phiên bản host: Không nên chỉ dựa vào việc cập nhật hệ điều hành guest, vì bản vá phải được áp dụng ở cấp độ host.
- Cô lập môi trường: Mọi hoạt động kiểm thử PoC chỉ được thực hiện trong các môi trường cô lập, vì nó có thể gây mất dữ liệu chưa lưu trên máy ảo.
⚠️ Cảnh báo quan trọng: Việc chạy PoC này sẽ gây ra lỗi segmentation fault cho tiến trình vmware-vmx, dẫn đến việc tắt đột ngột máy ảo và có thể gây hỏng dữ liệu hệ thống. Chỉ thực hiện trong môi trường lab được kiểm soát.Để biết thêm chi tiết về các bản cập nhật bảo mật, quản trị viên có thể tham khảo thông tin từ VMware Security Advisories để đảm bảo hệ thống của mình không nằm trong danh sách bị ảnh hưởng bởi các phiên bản 25H2 và 26H1.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



