Une VM pour prendre le contrôle de votre PC : patchez VMware Workstation et Fusion
Vous utilisez VMware Workstation Pro ou VMware Fusion ? Passez par la case maintenance. Broadcom a récemment corrigé deux vulnérabilités, dont une critique, permettant à un attaquant ayant le contrôle d’une machine virtuelle d’exécuter du code sur la machine hôte. Voici ce qu’il faut savoir.
Deux vulnérabilités, deux composants différents
Le bulletin de sécurité publié par Broadcom le 3 septembre 2026 concerne les deux hyperviseurs de bureau de VMware : VMware Workstation pour Windows et Linux, et VMware Fusion pour macOS. Ces failles affectent les versions 25H2 et 26H1.
Ces deux vulnérabilités nécessitent que l’attaquant détienne déjà des privilèges administrateur dans la machine virtuelle. Cela lui permet d’exploiter une technique appelée VM escape (évasion de machine virtuelle) pour attaquer l’hôte physique.
Détails des vulnérabilités
CVE-2026-59346 : Un dépassement d’entier dans VMXNET3, la carte réseau virtuelle paravirtualisée de VMware, avec un score CVSS v3 de 9.3. Broadcom indique qu’un acteur malveillant disposant de privilèges d’administration locaux sur une machine virtuelle équipée de cette carte peut exécuter du code sur l’hôte.
CVE-2026-59347 : Un dépassement de tampon sur la pile dans HGFS, le composant gérant les dossiers partagés entre l’hôte et la machine virtuelle. Cette vulnérabilité a un score CVSS v3 de 8.1, permettant d’exécuter du code avec les droits du processus VMX de la machine virtuelle.
Bien qu’il faille être administrateur de la machine virtuelle pour exploiter ces failles, une compromission préalable peut donner accès à ces permissions. Dans les environnements de test, il est fréquent d’être administrateur par défaut.
Mettez à jour vers la version 26H1u1
Broadcom a corrigé ces vulnérabilités dans VMware Workstation 26H1u1 et VMware Fusion 26H1u1. Les notes de version indiquent qu’il s’agit de la build 25688693. Les utilisateurs de la version 25H2 doivent migrer vers la version 26H1. VMware Workstation Pro est gratuit, même pour un usage commercial, et peut être téléchargé depuis le portail de support de Broadcom.
Cette mise à jour introduit également un mécanisme de remédiation automatique de la clé pour le Secure Boot des machines virtuelles, en réponse à l’expiration des certificats Microsoft.
Source : Broadcom

