Broadcom, VMware Workstation ve Fusion’ı etkileyen iki zafiyet için güvenlik güncellemesi yayınladı. Bültenin kodu VMSA-2026-0007 ve genel önem derecesi Critical.
İkisinin de ortak sonucu aynı: sanal makine içinden host üzerinde kod çalıştırma. Yani klasik bir VM escape senaryosu. Broadcom her iki zafiyet için de geçici çözüm (workaround) bulunmadığını belirtiyor; tek yol yama.

CVE-2026-59346: VMXNET3 integer overflow
Kritik olan bu. CVSS 9.3 puanlı bir integer overflow zafiyeti.
Broadcom’un tarifi: sanal makinede VMXNET3 sanal ağ adaptörü bulunan ve yerel yönetici yetkisine sahip kötü niyetli bir aktör, bu sorunu host üzerinde kod çalıştırmak için istismar edebilir.
Buradaki koşul önemli: zafiyet VMXNET3 adaptörüne bağlı. VMXNET3 ise Workstation ve Fusion’da yaygın olarak kullanılan paravirtualize ağ adaptörü, yani çoğu kurulumda zaten mevcut.
Keşif için @h4urek, @cameudis ve Stan S’e teşekkür edilmiş.
CVE-2026-59347: HGFS stack buffer overflow
İkinci zafiyet CVSS 8.1 puanlı ve Broadcom tarafından tek başına Important seviyesinde değerlendiriliyor. HGFS (Host-Guest File System) bileşenindeki stack tabanlı bir buffer overflow.
Sanal makinede yerel yönetici yetkisine sahip bir aktör, bunu host üzerinde çalışan sanal makinenin VMX process’i olarak kod çalıştırmak için kullanabiliyor.
Bildirim Tencent Xuanwu Lab’den Yeonghyeon Choi ve Tianchu Chen’e ait.
CVSS vektörleri ve puanlamadaki incelik
| CVE | Bileşen | CVSS | Seviye | Vektör |
|---|---|---|---|---|
| CVE-2026-59346 | VMXNET3 | 9.3 | Critical | AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVE-2026-59347 | HGFS | 8.1 | Important | AV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Vektörlerde gözden kaçabilecek bir ayrıntı var. Açıklamalar “yerel yönetici yetkisi gerekir” derken vektörler PR:N, yani “yetki gerekmiyor” diyor. Çelişki gibi görünüyor ama değil.
Sebebi S:C (Scope: Changed). Puanlama, guest içindeki yönetici yetkisini kapsam sınırının dışında sayıyor. Saldırgan zaten kendi VM’inin sahibi; asıl aşılan sınır guest ile host arasındaki sınır. Bu yüzden “yönetici gerektiren” bir açık 9.3 alabiliyor.
İki vektör arasındaki tek fark ise AC: birincisinde Low, ikincisinde High. HGFS zafiyetini istismar etmek daha zor, puan farkı buradan geliyor.
Etkilenen ve düzeltilmiş sürümler
| Ürün | Etkilenen sürümler | Çalıştığı platform | Düzeltilmiş sürüm | Workaround |
|---|---|---|---|---|
| VMware Workstation | 25H2, 26H1 | Herhangi | 26H1u1 | Yok |
| VMware Fusion | 25H2, 26H1 | macOS | 26H1u1 | Yok |
Her iki zafiyet de aynı güncellemeyle kapanıyor. Workaround sütunundaki “Yok” ifadesi Broadcom’un kendi bülteninden geliyor; yamayı erteleyip azaltıcı bir önlem almak mümkün değil.
İstismar önkoşulu ve neden rahatlatıcı olmadığı
Her iki durumda da başarılı istismar, saldırganın zaten yerel yönetici yetkisine sahip olmasına bağlı. İlk bakışta bu ciddi bir bariyer gibi duruyor.
Ancak THN’nin de belirttiği gibi bu yetki ayrı bir ele geçirmeyle elde edilebilir: phishing veya zayıf kullanıcı yapılandırmalarının istismarı yoluyla. Yani zafiyet bir saldırı zincirinin ilk halkası değil, yükseltme halkası.
Pratikte en çok kimi ilgilendiriyor? Malware analizi, güvenlik araştırması veya şüpheli yazılım testi için Workstation ya da Fusion kullanan herkesi. Bu senaryoda VM içinde çalıştırılan şeyin yönetici yetkisi alması zaten beklenen bir durum ve izolasyonun tuttuğu varsayımına dayanılıyor. Bu iki açık tam olarak o varsayımı bozuyor.
Geliştirici makinelerinde de benzer bir durum var. Test amaçlı kurulan bir VM’de admin olmak sıradan; o VM’in host’a çıkamayacağı ise sessiz bir kabul.
Vahşi doğada istismar var mı?
Bu iki zafiyetin istismar edildiğine dair bir kanıt yok. Ancak VMware ürünleri saldırganlar için uzun süredir cazip bir hedef.
Geçen ay vCenter’daki iki zafiyetin, CVE-2026-59309 ve CVE-2026-59310, aktif olarak istismar edildiği gözlemlendi. İkincisinin Çin bağlantılı bir APT aktörü tarafından silahlandırıldığından şüpheleniliyor.
Bu faaliyetin zaman çizelgesi dikkat çekici: zafiyetin kamuya açıklanmasından beş takvim günü sonra başlamış. 47 ülkede 361 benzersiz kurban IP adresine ulaştığı tahmin ediliyor.
Enfeksiyonların ülkelere göre dağılımında Türkiye üçüncü sırada:
| Ülke | Etkilenen IP sayısı |
|---|---|
| Almanya | 55 |
| ABD | 41 |
| Türkiye | 38 |
| İran | 26 |
| Fransa | 25 |
Türkiye’nin bu listede üçüncü sırada olması tesadüf değil. İnternete açık vCenter sayısı ve yama gecikmesi, ülkenin bu tür kampanyalarda düzenli olarak üst sıralarda çıkmasının sebebi. Beş günlük istismar penceresi de yama süresinin ne kadar daraldığını gösteriyor.
vCenter tarafındaki bu zafiyetleri ve Broadcom’un yama matrisini daha önce ele almıştık: VMSA-2026-0006.1 resmi bülteni ve VMware’de üç kritik açık.
Ne yapmalı?
- Workstation ve Fusion’ı 26H1u1’e güncelleyin. Workaround yok, alternatif yol yok.
- 25H2 veya 26H1 sürümünde kalan kurulumları tespit edin. Bu iki sürüm dışındakiler etkilenmiyor.
- Malware analizi veya şüpheli yazılım testi için VM kullanan ekipler bunu öncelikli ele almalı. O senaryoda guest’te admin yetkisi zaten varsayılan durum.
- Yamayı hemen uygulayamıyorsanız, o makinelerde güvenilmeyen iş yükü çalıştırmayı geçici olarak durdurun. Bu bir workaround değil, sadece maruziyeti azaltma.
- vCenter tarafında CVE-2026-59309 ve CVE-2026-59310 yamaları uygulanmadıysa öncelik onlarda. Bunlar aktif olarak istismar ediliyor.
Bu iki açık, sunucu tarafındaki vCenter zafiyetleri kadar geniş bir kitleyi ilgilendirmiyor. Workstation ve Fusion masaüstü ürünleri; kurumsal ölçekte sayıları sınırlı ve genelde envanterin de dışında kalıyorlar.
Ama tam da bu yüzden gözden kaçıyorlar. Bir güvenlik araştırmacısının veya geliştiricinin dizüstü bilgisayarındaki Workstation kurulumu, merkezi yama yönetimine dahil olmayabilir. O makinede çalışan şey ise genelde kurumun en hassas erişimlerine sahip kişinin makinesidir.
Kaynak: https://thehackernews.com/2026/09/critical-vmware-workstation-and-fusion.html ve Broadcom VMSA-2026-0007
