CVE-2026-59346 (CVSS 9.3) : débordement d'entier dans VMXNET3 permettant une évasion de VM vers l'hôte dans VMware Workstation et Fusion. Broadcom publie 26H1u1, un workaround est disponible pour les parcs non encore patchés.
En bref
- CVE-2026-59346 (CVSS 9.3) : débordement d'entier dans l'adaptateur VMXNET3 de VMware Workstation et Fusion permet l'exécution de code sur l'hôte depuis une VM compromise.
- Versions affectées : Workstation 25H2 et 26H1 (tous OS hôtes), Fusion 25H2 et 26H1 (macOS).
- Mettre à jour vers 26H1u1 ; mesure de contournement disponible (remplacer VMXNET3 par E1000e) si patch immédiat impossible.
Les faits
Le 3 septembre 2026, Broadcom a publié l'avis de sécurité VMSA-2026-0007 pour signaler une vulnérabilité critique dans VMware Workstation et VMware Fusion. Référencée CVE-2026-59346, la faille obtient un score CVSS v3.1 de 9,3 — seuil critique qui impose une remédiation prioritaire dans tous les programmes de gestion de vulnérabilités sérieux et qui déclenche automatiquement les processus de patch d'urgence dans les grandes organisations.
Techniquement, il s'agit d'un débordement d'entier (integer overflow) dans le pilote de l'adaptateur réseau virtuel VMXNET3. Ce composant est l'interface réseau haute performance proposée par défaut par VMware pour les machines virtuelles nécessitant du débit réseau élevé — développement, tests de charge, environnements CI/CD virtualisés. Sa présence est quasi-systématique dans les VMs VMware configurées par des professionnels IT.
L'exploitation de CVE-2026-59346 requiert qu'un attaquant dispose de droits administrateur locaux sur la machine virtuelle cible. À partir de cette position, il peut déclencher le débordement d'entier dans le traitement des paquets VMXNET3, provoquer une corruption mémoire dans l'hyperviseur, et finalement exécuter du code arbitraire dans le contexte du processus VMware sur le système hôte. C'est ce qu'on appelle une "VM escape" ou évasion de machine virtuelle — l'une des attaques les plus redoutées dans les environnements de virtualisation.
L'évasion de VM brise la frontière d'isolation fondamentale entre l'invité et l'hôte. Sur un poste de développeur, cela signifie qu'un malware exécuté dans une VM de test peut s'échapper vers le système hôte réel, potentiellement avec les privilèges du processus VMware. Pour les analystes en sécurité qui utilisent des VMs comme sandboxes pour disséquer des malwares, l'implication est directe : un sample suffisamment sophistiqué pourrait détecter l'environnement VMware, exploiter CVE-2026-59346, et compromettre le poste de l'analyste lui-même.
Les versions affectées sont VMware Workstation 25H2 et 26H1 pour tous les systèmes d'exploitation hôtes (Windows, Linux), ainsi que VMware Fusion 25H2 et 26H1 sur macOS. Broadcom a publié la version corrective 26H1u1 le même jour que l'avis, permettant une remédiation immédiate. L'avis VMSA-2026-0007 mentionne également une seconde vulnérabilité de moindre sévérité dans le même composant réseau, également corrigée dans 26H1u1.
SecurityWeek et The Hacker News ont noté que les vulnérabilités de type VM escape dans VMXNET3 suscitent systématiquement un intérêt fort des équipes offensives spécialisées, notamment les groupes APT qui utilisent des VMs comme couche d'isolation dans leurs chaînes d'attaque. Si aucune exploitation active n'est documentée à la date de publication — CVE-2026-59346 n'est pas au catalogue CISA KEV — l'historique des failles VMXNET3 montre que les PoC émergent généralement dans les 2 à 4 semaines suivant la divulgation.
Pour les environnements ne pouvant pas mettre à jour immédiatement, Broadcom propose une mesure d'atténuation documentée : désactiver l'adaptateur VMXNET3 dans les paramètres de la machine virtuelle et le remplacer par l'adaptateur E1000e. Cette opération nécessite un redémarrage de la VM, peut impacter les performances réseau (E1000e étant un adaptateur émulé moins performant), mais élimine le vecteur d'exploitation en supprimant la surface vulnérable.
Broadcom recommande une mise à jour immédiate sans attendre les cycles de patch mensuels habituels — signal fort du niveau de risque jugé élevé par l'éditeur, confirmé par le score CVSS 9,3 et la criticité de la primitive VM escape dans les scénarios d'attaque avancés. Les organisations qui opèrent des environnements de virtualisation de bureau (VDI) à grande échelle doivent prioriser ce patch dans leur planning des deux prochaines semaines.
Impact et exposition
CVE-2026-59346 concerne trois profils d'organisations en priorité : les entreprises où VMware Workstation est déployé sur les postes de développeurs et d'ingénieurs, les équipes cybersécurité qui utilisent des VMs comme environnements d'analyse et de sandbox, et les organisations déployant Fusion sur des Mac en environnement d'entreprise.
Le vecteur d'exploitation requiert des droits administrateur sur la VM, ce qui limite l'exposition spontanée. Mais dans un scénario d'attaque réaliste, la compromission initiale de la VM est souvent la première étape d'une chaîne — via une vulnérabilité applicative dans le navigateur, un document piégé, ou du code malveillant délibérément exécuté en sandbox. CVE-2026-59346 constitue alors la brique d'élévation vers l'hôte qui complète la chaîne.
Les instances VMware Workstation utilisées dans des environnements CI/CD où du code non fiable est compilé et exécuté (fuzzing, tests de sécurité, review de pull requests externes) présentent un profil de risque élevé. La frontière hôte/invité ne peut plus être considérée comme infranchissable sur les versions non patchées.
Recommandations
- Mettre à jour vers Workstation/Fusion 26H1u1 : télécharger et installer la mise à jour depuis le portail Broadcom sans délai.
- Workaround immédiat si patch impossible : remplacer VMXNET3 par E1000e dans les paramètres réseau de toutes les VMs critiques (nécessite redémarrage VM).
- Revoir les politiques sandbox : s'assurer que les VMs d'analyse de malwares ou d'exécution de code non fiable tournent sur des hôtes isolés du réseau de production.
- Auditer les activités hôte post-incident : si une VM a exécuté du code non fiable avant le patch, analyser les processus et connexions réseau de l'hôte pour détecter des comportements anormaux.
La vulnérabilité CVE-2026-59346 affecte-t-elle aussi VMware ESXi ou vSphere ?
Non. L'avis VMSA-2026-0007 concerne exclusivement VMware Workstation (produit desktop) et VMware Fusion (macOS). VMware ESXi, vSphere et les produits serveur Broadcom disposent de leur propre implémentation VMXNET3 et ne sont pas couverts par cet avis. Des vulnérabilités sur ESXi font l'objet d'avis séparés — consultez le portail Broadcom Security Advisories avec votre version d'ESXi pour vérifier votre exposition. En 2026, plusieurs avis ESXi distincts ont été publiés, notamment autour de vCenter RCE (CVE-2026-59310) — vérifiez votre périmètre de virtualisation de manière exhaustive.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Liquid Network piraté : 320 M$ en Bitcoin subtilisés
Des hackers se revendiquant white hats ont siphonné 320 millions de dollars en Bitcoin du portefeuille fédéré de Liquid Network le 7 septembre 2026, exploitant un bug dans Elements de Blockstream et réclamant un correctif contre la restitution des fonds.
Slim Spider vole les secrets crypto des banques brésiliennes
CrowdStrike a publié le 8 septembre 2026 une analyse de Slim Spider, nouveau groupe cybercriminel brésilien ciblant les institutions financières et leurs actifs cryptographiques via des attaques cloud et le réseau de paiement instantané Pix.
SAP OVERPASS : faille CVSS 10 menace 10 000 systèmes ERP
SAP a publié le 9 septembre 2026 un correctif pour CVE-2026-44756 (OVERPASS), une faille CVSS 10.0 buffer overflow dans le noyau SAP et le Web Dispatcher exposant plus de 10 000 ERP Internet-facing à un RCE sans authentification.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire