Haberler Security Vmware

VMware Workstation ve Fusion’da kritik VM escape: CVE-2026-59346 için workaround yok

VMware Workstation ve Fusion kritik zafiyet

Broadcom, VMware Workstation ve Fusion için VMSA-2026-0007’yi yayınladı. VMXNET3’teki integer overflow (CVSS 9.3) ve HGFS’teki buffer overflow (8.1) VM’den host’a kod çalıştırmaya izin veriyor. Geçici çözüm yok, tek yol 26H1u1.

Broadcom, VMware Workstation ve Fusion’ı etkileyen iki zafiyet için güvenlik güncellemesi yayınladı. Bültenin kodu VMSA-2026-0007 ve genel önem derecesi Critical.

İkisinin de ortak sonucu aynı: sanal makine içinden host üzerinde kod çalıştırma. Yani klasik bir VM escape senaryosu. Broadcom her iki zafiyet için de geçici çözüm (workaround) bulunmadığını belirtiyor; tek yol yama.

VMware Workstation ve Fusion kritik zafiyet

CVE-2026-59346: VMXNET3 integer overflow

Kritik olan bu. CVSS 9.3 puanlı bir integer overflow zafiyeti.

Broadcom’un tarifi: sanal makinede VMXNET3 sanal ağ adaptörü bulunan ve yerel yönetici yetkisine sahip kötü niyetli bir aktör, bu sorunu host üzerinde kod çalıştırmak için istismar edebilir.

Buradaki koşul önemli: zafiyet VMXNET3 adaptörüne bağlı. VMXNET3 ise Workstation ve Fusion’da yaygın olarak kullanılan paravirtualize ağ adaptörü, yani çoğu kurulumda zaten mevcut.

Keşif için @h4urek, @cameudis ve Stan S’e teşekkür edilmiş.

CVE-2026-59347: HGFS stack buffer overflow

İkinci zafiyet CVSS 8.1 puanlı ve Broadcom tarafından tek başına Important seviyesinde değerlendiriliyor. HGFS (Host-Guest File System) bileşenindeki stack tabanlı bir buffer overflow.

Sanal makinede yerel yönetici yetkisine sahip bir aktör, bunu host üzerinde çalışan sanal makinenin VMX process’i olarak kod çalıştırmak için kullanabiliyor.

Bildirim Tencent Xuanwu Lab’den Yeonghyeon Choi ve Tianchu Chen’e ait.

CVSS vektörleri ve puanlamadaki incelik

CVEBileşenCVSSSeviyeVektör
CVE-2026-59346VMXNET39.3CriticalAV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVE-2026-59347HGFS8.1ImportantAV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSSv3.1 taban puanları, Broadcom VMSA-2026-0007

Vektörlerde gözden kaçabilecek bir ayrıntı var. Açıklamalar “yerel yönetici yetkisi gerekir” derken vektörler PR:N, yani “yetki gerekmiyor” diyor. Çelişki gibi görünüyor ama değil.

Sebebi S:C (Scope: Changed). Puanlama, guest içindeki yönetici yetkisini kapsam sınırının dışında sayıyor. Saldırgan zaten kendi VM’inin sahibi; asıl aşılan sınır guest ile host arasındaki sınır. Bu yüzden “yönetici gerektiren” bir açık 9.3 alabiliyor.

İki vektör arasındaki tek fark ise AC: birincisinde Low, ikincisinde High. HGFS zafiyetini istismar etmek daha zor, puan farkı buradan geliyor.

Etkilenen ve düzeltilmiş sürümler

ÜrünEtkilenen sürümlerÇalıştığı platformDüzeltilmiş sürümWorkaround
VMware Workstation25H2, 26H1Herhangi26H1u1Yok
VMware Fusion25H2, 26H1macOS26H1u1Yok

Her iki zafiyet de aynı güncellemeyle kapanıyor. Workaround sütunundaki “Yok” ifadesi Broadcom’un kendi bülteninden geliyor; yamayı erteleyip azaltıcı bir önlem almak mümkün değil.

İstismar önkoşulu ve neden rahatlatıcı olmadığı

Her iki durumda da başarılı istismar, saldırganın zaten yerel yönetici yetkisine sahip olmasına bağlı. İlk bakışta bu ciddi bir bariyer gibi duruyor.

Ancak THN’nin de belirttiği gibi bu yetki ayrı bir ele geçirmeyle elde edilebilir: phishing veya zayıf kullanıcı yapılandırmalarının istismarı yoluyla. Yani zafiyet bir saldırı zincirinin ilk halkası değil, yükseltme halkası.

Pratikte en çok kimi ilgilendiriyor? Malware analizi, güvenlik araştırması veya şüpheli yazılım testi için Workstation ya da Fusion kullanan herkesi. Bu senaryoda VM içinde çalıştırılan şeyin yönetici yetkisi alması zaten beklenen bir durum ve izolasyonun tuttuğu varsayımına dayanılıyor. Bu iki açık tam olarak o varsayımı bozuyor.

Geliştirici makinelerinde de benzer bir durum var. Test amaçlı kurulan bir VM’de admin olmak sıradan; o VM’in host’a çıkamayacağı ise sessiz bir kabul.

Vahşi doğada istismar var mı?

Bu iki zafiyetin istismar edildiğine dair bir kanıt yok. Ancak VMware ürünleri saldırganlar için uzun süredir cazip bir hedef.

Geçen ay vCenter’daki iki zafiyetin, CVE-2026-59309 ve CVE-2026-59310, aktif olarak istismar edildiği gözlemlendi. İkincisinin Çin bağlantılı bir APT aktörü tarafından silahlandırıldığından şüpheleniliyor.

Bu faaliyetin zaman çizelgesi dikkat çekici: zafiyetin kamuya açıklanmasından beş takvim günü sonra başlamış. 47 ülkede 361 benzersiz kurban IP adresine ulaştığı tahmin ediliyor.

Enfeksiyonların ülkelere göre dağılımında Türkiye üçüncü sırada:

ÜlkeEtkilenen IP sayısı
Almanya55
ABD41
Türkiye38
İran26
Fransa25
CVE-2026-59309 ve CVE-2026-59310 istismarında en çok etkilenen beş ülke

Türkiye’nin bu listede üçüncü sırada olması tesadüf değil. İnternete açık vCenter sayısı ve yama gecikmesi, ülkenin bu tür kampanyalarda düzenli olarak üst sıralarda çıkmasının sebebi. Beş günlük istismar penceresi de yama süresinin ne kadar daraldığını gösteriyor.

vCenter tarafındaki bu zafiyetleri ve Broadcom’un yama matrisini daha önce ele almıştık: VMSA-2026-0006.1 resmi bülteni ve VMware’de üç kritik açık.


Ne yapmalı?

  1. Workstation ve Fusion’ı 26H1u1’e güncelleyin. Workaround yok, alternatif yol yok.
  2. 25H2 veya 26H1 sürümünde kalan kurulumları tespit edin. Bu iki sürüm dışındakiler etkilenmiyor.
  3. Malware analizi veya şüpheli yazılım testi için VM kullanan ekipler bunu öncelikli ele almalı. O senaryoda guest’te admin yetkisi zaten varsayılan durum.
  4. Yamayı hemen uygulayamıyorsanız, o makinelerde güvenilmeyen iş yükü çalıştırmayı geçici olarak durdurun. Bu bir workaround değil, sadece maruziyeti azaltma.
  5. vCenter tarafında CVE-2026-59309 ve CVE-2026-59310 yamaları uygulanmadıysa öncelik onlarda. Bunlar aktif olarak istismar ediliyor.

Bu iki açık, sunucu tarafındaki vCenter zafiyetleri kadar geniş bir kitleyi ilgilendirmiyor. Workstation ve Fusion masaüstü ürünleri; kurumsal ölçekte sayıları sınırlı ve genelde envanterin de dışında kalıyorlar.

Ama tam da bu yüzden gözden kaçıyorlar. Bir güvenlik araştırmacısının veya geliştiricinin dizüstü bilgisayarındaki Workstation kurulumu, merkezi yama yönetimine dahil olmayabilir. O makinede çalışan şey ise genelde kurumun en hassas erişimlerine sahip kişinin makinesidir.

Kaynak: https://thehackernews.com/2026/09/critical-vmware-workstation-and-fusion.html ve Broadcom VMSA-2026-0007

Yazar Hakkında

Kerem Şuğle

Solution Architect, VMware vExpert ve Microsoft sertifikalı altyapı uzmanı. VMware vSphere/vSAN/VCF, Azure, AWS, Google Cloud, enterprise sanallaştırma ve yapay zeka konularında 15+ yıl deneyim. AI/cloud dönüşümü, sovereign cloud, enterprise güvenlik ve modern altyapı mimarisi alanlarında yazıyor.

Leave a Comment