نماد سایت اتاق خبر شبکه گستر

آسیب‌پذیری بحرانی در VMware Workstation و Fusion

شرکت برودکام (Broadcom) با انتشار به‌روزرسانی‌های امنیتی، دو آسیب‌پذیری جدی در محصولات VMware Workstation و VMware Fusion را برطرف کرده است. در میان این دو نقص امنیتی، یک آسیب‌پذیری بحرانی با شناسه CVE-2026-59346 و امتیاز 9.3 از 10 به چشم می‌خورد که می‌تواند در شرایط خاص به اجرای کد دلخواه روی سیستم میزبان منجر شود.

آسیب‌پذیری CVE-2026-59346 در VMware چیست؟

آسیب‌پذیری CVE-2026-59346 از نوع سرریز عدد صحیح (Integer Overflow) است. مهاجم برای سوءاستفاده از این نقص باید ابتدا روی ماشین مجازی مورد هدف، دسترسی مدیریتی محلی داشته باشد.

برودکام اعلام کرده که مهاجمی با دسترسی مدیریتی محلی به یک ماشین مجازی مجهز به آداپتور شبکه VMXNET3 می‌تواند از این آسیب‌پذیری برای اجرای کد روی سیستم میزبان استفاده کند.

این موضوع اهمیت زیادی دارد؛ زیرا مرز امنیتی میان سیستم‌عامل مهمان و میزبان یکی از مهم‌ترین لایه‌های دفاعی در محیط‌های مجازی‌سازی محسوب می‌شود. در صورت موفقیت حمله، مهاجم می‌تواند از محیط ماشین مجازی فراتر برود و کد مورد نظر خود را در سیستم میزبان اجرا کند.

آسیب‌پذیری دوم؛ CVE-2026-59347

آسیب‌پذیری دوم با شناسه CVE-2026-59347 امتیاز 8.1 از 10 در CVSS دارد و از نوع Stack-Based Buffer Overflow است.

این نقص در مؤلفه HGFS یا Host Guest File Sharing قرار دارد. یک مهاجم دارای دسترسی مدیریتی محلی به ماشین مجازی می‌تواند از این آسیب‌پذیری برای اجرای کد با سطح دسترسی فرایند VMX روی میزبان استفاده کند.

اگرچه امتیاز این آسیب‌پذیری از CVE-2026-59346 کمتر است، اما اجرای کد در فرایند VMX روی سیستم میزبان همچنان می‌تواند پیامدهای امنیتی قابل توجهی برای محیط مجازی‌سازی داشته باشد.

کدام نسخه‌های VMware آسیب‌پذیر هستند؟

بر اساس اعلام برودکام، هر دو آسیب‌پذیری نسخه‌های زیر را تحت تأثیر قرار می‌دهند:

برودکام اعلام کرده است که برای این دو آسیب‌پذیری راهکار موقتی (Workaround) وجود ندارد.

نسخه‌های اصلاح‌شده عبارت‌اند از:

بنابراین، سازمان‌ها و مدیران سیستم باید به‌روزرسانی امنیتی ارائه‌شده را در اولویت قرار دهند.

آیا برای سوءاستفاده از این آسیب‌پذیری‌ها دسترسی اولیه لازم است؟

بله. هر دو آسیب‌پذیری به‌تنهایی یک نقص کاملاً بدون احراز هویت از راه دور محسوب نمی‌شوند.

مهاجم برای بهره‌برداری موفق باید از قبل دسترسی مدیریتی محلی به ماشین مجازی داشته باشد. با این حال، این پیش‌نیاز نباید باعث کاهش اهمیت آسیب‌پذیری شود.

دسترسی اولیه می‌تواند در یک زنجیره حمله از مسیرهای دیگری مانند فیشینگ، سرقت اعتبارنامه‌ها، پیکربندی‌های ضعیف یا به خطر افتادن حساب‌های کاربری به دست آید.

به همین دلیل، یک مهاجم ممکن است ابتدا حساب کاربری یک کاربر یا مدیر ماشین مجازی را به خطر بیندازد و سپس از آسیب‌پذیری VMware برای عبور از مرز ماشین مجازی و سیستم میزبان استفاده کند.

اهمیت این آسیب‌پذیری برای سازمان‌های ایرانی

این آسیب‌پذیری برای سازمان‌ها و شرکت‌های ایرانی که از VMware برای مجازی‌سازی سرورها، محیط‌های آزمایشگاهی، زیرساخت‌های توسعه یا سرویس‌های سازمانی استفاده می‌کنند، اهمیت ویژه‌ای دارد.

در بسیاری از زیرساخت‌های فناوری اطلاعات، ماشین‌های مجازی به‌عنوان یک لایه میانی برای اجرای سرویس‌های مختلف استفاده می‌شوند. در چنین محیطی، به خطر افتادن یک ماشین مجازی می‌تواند نخستین مرحله از یک حمله زنجیره‌ای باشد.

اگر مهاجم بتواند ابتدا به یک ماشین مجازی دسترسی مدیریتی پیدا کند و سپس از CVE-2026-59346 یا CVE-2026-59347 برای اجرای کد روی میزبان استفاده کند، دامنه حمله می‌تواند از یک ماشین مجازی به زیرساخت میزبان گسترش پیدا کند.

این مسئله در محیط‌هایی که چندین ماشین مجازی روی یک میزبان اجرا می‌شوند اهمیت بیشتری پیدا می‌کند؛ زیرا سیستم میزبان می‌تواند نقش یک نقطه حساس و مشترک برای چندین سرویس را داشته باشد.

سابقه حملات علیه محصولات VMware

نگرانی درباره آسیب‌پذیری‌های VMware تنها به این دو نقص محدود نمی‌شود. محصولات VMware در سال‌های اخیر بارها هدف مهاجمان قرار گرفته‌اند.

به‌تازگی نیز مهاجمان از دو آسیب‌پذیری در VMware vCenter با شناسه‌های CVE-2026-59309 و CVE-2026-59310 سوءاستفاده کردند.

بر اساس اطلاعات منتشرشده، فعالیت مهاجمان تنها پنج روز تقویمی پس از افشای عمومی آسیب‌پذیری آغاز شد و در مجموع حدود 361 آدرس IP در 47 کشور در معرض آن قرار گرفتند.

در میان کشورهایی که بیشترین تعداد سرورهای آسیب‌پذیر در آنها گزارش شد، ایران با 26 آدرس IP در رتبه چهارم قرار داشت. پس از آلمان با 55 مورد، آمریکا با 41 مورد و ترکیه با 38 مورد، ایران با 26 مورد در این فهرست قرار گرفت و فرانسه نیز 25 مورد را ثبت کرد.

این آمار نشان می‌دهد که زیرساخت‌های مرتبط با VMware در ایران نیز می‌توانند در معرض فعالیت‌های مخرب مرتبط با آسیب‌پذیری‌های این اکوسیستم قرار داشته باشند.

با این حال، باید تأکید کرد که در حال حاضر شواهدی مبنی بر بهره‌برداری مهاجمان از CVE-2026-59346 یا CVE-2026-59347 در ایران یا سایر محیط‌های واقعی منتشر نشده است. بنابراین نمی‌توان صرفاً بر اساس سابقه حملات علیه VMware، بهره‌برداری فعال از این دو آسیب‌پذیری را در ایران تأیید کرد.

آیا CVE-2026-59346 و CVE-2026-59347 در حملات فعال استفاده شده‌اند؟

تا زمان انتشار هشدار امنیتی برودکام، هیچ شواهدی از بهره‌برداری این دو آسیب‌پذیری در حملات واقعی منتشر نشده است.

با این حال، سابقه سوءاستفاده سریع از آسیب‌پذیری‌های VMware نشان می‌دهد که مدیران زیرساخت نباید منتظر مشاهده حملات فعال بمانند.

به‌خصوص در سازمان‌هایی که VMware Workstation یا Fusion روی سیستم‌های دارای دسترسی به شبکه‌های حساس نصب شده‌اند، اعمال وصله امنیتی باید بخشی از فرآیند مدیریت آسیب‌پذیری باشد.

توصیه‌های امنیتی برای مدیران شبکه و زیرساخت

سازمان‌هایی که از نسخه‌های آسیب‌پذیر VMware Workstation یا Fusion استفاده می‌کنند، بهتر است اقدامات زیر را در اولویت قرار دهند:

  1. نسخه VMware Workstation و Fusion را شناسایی و بررسی کنید.

  2. در صورت استفاده از نسخه‌های آسیب‌پذیر، VMware Workstation 26H1u1 یا VMware Fusion 26H1u1 را نصب کنید.

  3. دسترسی‌های مدیریتی محلی روی ماشین‌های مجازی را محدود کنید.

  4. حساب‌های دارای دسترسی مدیریتی را برای نشانه‌های سرقت اعتبارنامه یا ورود غیرعادی بررسی کنید.

  5. استفاده از VMXNET3 را در ماشین‌های مجازی سازمانی بررسی و موارد غیرضروری را شناسایی کنید.

  6. لاگ‌های سیستم میزبان و ماشین‌های مجازی را برای فعالیت‌های غیرعادی بررسی کنید.

  7. در محیط‌های حساس، دسترسی کاربران به Workstation و Fusion را بر اساس اصل حداقل دسترسی (Least Privilege) کنترل کنید.

  8. سامانه‌های امنیتی و EDR را برای شناسایی اجرای فرایندهای غیرعادی روی میزبان‌های مجازی‌سازی پایش کنید.

جمع‌بندی

آسیب‌پذیری CVE-2026-59346 با امتیاز 9.3، مهم‌ترین نقص امنیتی جدید VMware Workstation و Fusion محسوب می‌شود. سوءاستفاده موفق از این نقص می‌تواند در شرایط مشخص، امکان اجرای کد روی سیستم میزبان از داخل یک ماشین مجازی را فراهم کند.

آسیب‌پذیری CVE-2026-59347 نیز با امتیاز 8.1 می‌تواند اجرای کد در فرایند VMX روی میزبان را امکان‌پذیر کند.

هر دو نقص نیازمند دسترسی مدیریتی محلی روی ماشین مجازی هستند و تاکنون شواهدی از بهره‌برداری واقعی آنها منتشر نشده است. با این حال، سابقه حملات علیه محصولات VMware و گزارش نشانی‌های IP آسیب‌پذیر در ایران در موج اخیر حملات علیه VMware vCenter، اهمیت بررسی فوری زیرساخت‌های VMware در سازمان‌های ایرانی را افزایش می‌دهد.

مدیران فناوری اطلاعات و امنیت سازمان‌ها باید در اسرع وقت نسخه‌های VMware Workstation و Fusion را بررسی کرده و در صورت آسیب‌پذیر بودن، به نسخه‌های اصلاح‌شده مهاجرت کنند.

خروج از نسخه موبایل