شرکت برودکام (Broadcom) با انتشار بهروزرسانیهای امنیتی، دو آسیبپذیری جدی در محصولات VMware Workstation و VMware Fusion را برطرف کرده است. در میان این دو نقص امنیتی، یک آسیبپذیری بحرانی با شناسه CVE-2026-59346 و امتیاز 9.3 از 10 به چشم میخورد که میتواند در شرایط خاص به اجرای کد دلخواه روی سیستم میزبان منجر شود.
آسیبپذیری CVE-2026-59346 در VMware چیست؟
آسیبپذیری CVE-2026-59346 از نوع سرریز عدد صحیح (Integer Overflow) است. مهاجم برای سوءاستفاده از این نقص باید ابتدا روی ماشین مجازی مورد هدف، دسترسی مدیریتی محلی داشته باشد.
برودکام اعلام کرده که مهاجمی با دسترسی مدیریتی محلی به یک ماشین مجازی مجهز به آداپتور شبکه VMXNET3 میتواند از این آسیبپذیری برای اجرای کد روی سیستم میزبان استفاده کند.
این موضوع اهمیت زیادی دارد؛ زیرا مرز امنیتی میان سیستمعامل مهمان و میزبان یکی از مهمترین لایههای دفاعی در محیطهای مجازیسازی محسوب میشود. در صورت موفقیت حمله، مهاجم میتواند از محیط ماشین مجازی فراتر برود و کد مورد نظر خود را در سیستم میزبان اجرا کند.
آسیبپذیری دوم؛ CVE-2026-59347
آسیبپذیری دوم با شناسه CVE-2026-59347 امتیاز 8.1 از 10 در CVSS دارد و از نوع Stack-Based Buffer Overflow است.
این نقص در مؤلفه HGFS یا Host Guest File Sharing قرار دارد. یک مهاجم دارای دسترسی مدیریتی محلی به ماشین مجازی میتواند از این آسیبپذیری برای اجرای کد با سطح دسترسی فرایند VMX روی میزبان استفاده کند.
اگرچه امتیاز این آسیبپذیری از CVE-2026-59346 کمتر است، اما اجرای کد در فرایند VMX روی سیستم میزبان همچنان میتواند پیامدهای امنیتی قابل توجهی برای محیط مجازیسازی داشته باشد.
کدام نسخههای VMware آسیبپذیر هستند؟
بر اساس اعلام برودکام، هر دو آسیبپذیری نسخههای زیر را تحت تأثیر قرار میدهند:
-
VMware Workstation 25H2
-
VMware Workstation 26H1
-
VMware Fusion 25H2
-
VMware Fusion 26H1
برودکام اعلام کرده است که برای این دو آسیبپذیری راهکار موقتی (Workaround) وجود ندارد.
نسخههای اصلاحشده عبارتاند از:
-
VMware Workstation 26H1u1
-
VMware Fusion 26H1u1
بنابراین، سازمانها و مدیران سیستم باید بهروزرسانی امنیتی ارائهشده را در اولویت قرار دهند.
آیا برای سوءاستفاده از این آسیبپذیریها دسترسی اولیه لازم است؟
بله. هر دو آسیبپذیری بهتنهایی یک نقص کاملاً بدون احراز هویت از راه دور محسوب نمیشوند.
مهاجم برای بهرهبرداری موفق باید از قبل دسترسی مدیریتی محلی به ماشین مجازی داشته باشد. با این حال، این پیشنیاز نباید باعث کاهش اهمیت آسیبپذیری شود.
دسترسی اولیه میتواند در یک زنجیره حمله از مسیرهای دیگری مانند فیشینگ، سرقت اعتبارنامهها، پیکربندیهای ضعیف یا به خطر افتادن حسابهای کاربری به دست آید.
به همین دلیل، یک مهاجم ممکن است ابتدا حساب کاربری یک کاربر یا مدیر ماشین مجازی را به خطر بیندازد و سپس از آسیبپذیری VMware برای عبور از مرز ماشین مجازی و سیستم میزبان استفاده کند.
اهمیت این آسیبپذیری برای سازمانهای ایرانی
این آسیبپذیری برای سازمانها و شرکتهای ایرانی که از VMware برای مجازیسازی سرورها، محیطهای آزمایشگاهی، زیرساختهای توسعه یا سرویسهای سازمانی استفاده میکنند، اهمیت ویژهای دارد.
در بسیاری از زیرساختهای فناوری اطلاعات، ماشینهای مجازی بهعنوان یک لایه میانی برای اجرای سرویسهای مختلف استفاده میشوند. در چنین محیطی، به خطر افتادن یک ماشین مجازی میتواند نخستین مرحله از یک حمله زنجیرهای باشد.
اگر مهاجم بتواند ابتدا به یک ماشین مجازی دسترسی مدیریتی پیدا کند و سپس از CVE-2026-59346 یا CVE-2026-59347 برای اجرای کد روی میزبان استفاده کند، دامنه حمله میتواند از یک ماشین مجازی به زیرساخت میزبان گسترش پیدا کند.
این مسئله در محیطهایی که چندین ماشین مجازی روی یک میزبان اجرا میشوند اهمیت بیشتری پیدا میکند؛ زیرا سیستم میزبان میتواند نقش یک نقطه حساس و مشترک برای چندین سرویس را داشته باشد.
سابقه حملات علیه محصولات VMware
نگرانی درباره آسیبپذیریهای VMware تنها به این دو نقص محدود نمیشود. محصولات VMware در سالهای اخیر بارها هدف مهاجمان قرار گرفتهاند.
بهتازگی نیز مهاجمان از دو آسیبپذیری در VMware vCenter با شناسههای CVE-2026-59309 و CVE-2026-59310 سوءاستفاده کردند.
بر اساس اطلاعات منتشرشده، فعالیت مهاجمان تنها پنج روز تقویمی پس از افشای عمومی آسیبپذیری آغاز شد و در مجموع حدود 361 آدرس IP در 47 کشور در معرض آن قرار گرفتند.
در میان کشورهایی که بیشترین تعداد سرورهای آسیبپذیر در آنها گزارش شد، ایران با 26 آدرس IP در رتبه چهارم قرار داشت. پس از آلمان با 55 مورد، آمریکا با 41 مورد و ترکیه با 38 مورد، ایران با 26 مورد در این فهرست قرار گرفت و فرانسه نیز 25 مورد را ثبت کرد.
این آمار نشان میدهد که زیرساختهای مرتبط با VMware در ایران نیز میتوانند در معرض فعالیتهای مخرب مرتبط با آسیبپذیریهای این اکوسیستم قرار داشته باشند.
با این حال، باید تأکید کرد که در حال حاضر شواهدی مبنی بر بهرهبرداری مهاجمان از CVE-2026-59346 یا CVE-2026-59347 در ایران یا سایر محیطهای واقعی منتشر نشده است. بنابراین نمیتوان صرفاً بر اساس سابقه حملات علیه VMware، بهرهبرداری فعال از این دو آسیبپذیری را در ایران تأیید کرد.
آیا CVE-2026-59346 و CVE-2026-59347 در حملات فعال استفاده شدهاند؟
تا زمان انتشار هشدار امنیتی برودکام، هیچ شواهدی از بهرهبرداری این دو آسیبپذیری در حملات واقعی منتشر نشده است.
با این حال، سابقه سوءاستفاده سریع از آسیبپذیریهای VMware نشان میدهد که مدیران زیرساخت نباید منتظر مشاهده حملات فعال بمانند.
بهخصوص در سازمانهایی که VMware Workstation یا Fusion روی سیستمهای دارای دسترسی به شبکههای حساس نصب شدهاند، اعمال وصله امنیتی باید بخشی از فرآیند مدیریت آسیبپذیری باشد.
توصیههای امنیتی برای مدیران شبکه و زیرساخت
سازمانهایی که از نسخههای آسیبپذیر VMware Workstation یا Fusion استفاده میکنند، بهتر است اقدامات زیر را در اولویت قرار دهند:
-
نسخه VMware Workstation و Fusion را شناسایی و بررسی کنید.
-
در صورت استفاده از نسخههای آسیبپذیر، VMware Workstation 26H1u1 یا VMware Fusion 26H1u1 را نصب کنید.
-
دسترسیهای مدیریتی محلی روی ماشینهای مجازی را محدود کنید.
-
حسابهای دارای دسترسی مدیریتی را برای نشانههای سرقت اعتبارنامه یا ورود غیرعادی بررسی کنید.
-
استفاده از VMXNET3 را در ماشینهای مجازی سازمانی بررسی و موارد غیرضروری را شناسایی کنید.
-
لاگهای سیستم میزبان و ماشینهای مجازی را برای فعالیتهای غیرعادی بررسی کنید.
-
در محیطهای حساس، دسترسی کاربران به Workstation و Fusion را بر اساس اصل حداقل دسترسی (Least Privilege) کنترل کنید.
-
سامانههای امنیتی و EDR را برای شناسایی اجرای فرایندهای غیرعادی روی میزبانهای مجازیسازی پایش کنید.
جمعبندی
آسیبپذیری CVE-2026-59346 با امتیاز 9.3، مهمترین نقص امنیتی جدید VMware Workstation و Fusion محسوب میشود. سوءاستفاده موفق از این نقص میتواند در شرایط مشخص، امکان اجرای کد روی سیستم میزبان از داخل یک ماشین مجازی را فراهم کند.
آسیبپذیری CVE-2026-59347 نیز با امتیاز 8.1 میتواند اجرای کد در فرایند VMX روی میزبان را امکانپذیر کند.
هر دو نقص نیازمند دسترسی مدیریتی محلی روی ماشین مجازی هستند و تاکنون شواهدی از بهرهبرداری واقعی آنها منتشر نشده است. با این حال، سابقه حملات علیه محصولات VMware و گزارش نشانیهای IP آسیبپذیر در ایران در موج اخیر حملات علیه VMware vCenter، اهمیت بررسی فوری زیرساختهای VMware در سازمانهای ایرانی را افزایش میدهد.
مدیران فناوری اطلاعات و امنیت سازمانها باید در اسرع وقت نسخههای VMware Workstation و Fusion را بررسی کرده و در صورت آسیبپذیر بودن، به نسخههای اصلاحشده مهاجرت کنند.
