Broadcom, VMware Workstation ve Fusion’daki iki açığı kapattı

Anasayfa » Broadcom, VMware Workstation ve Fusion’daki iki açığı kapattı
Broadcom, VMware Workstation ve Fusion’daki iki açığı kapattı

Broadcom, VMware Workstation ve VMware Fusion’da bulunan iki kritik güvenlik açığını yamaladı. Açıklamalardan birine göre, sanal makinede yönetici yetkisi elde eden saldırgan ana bilgisayarda kod çalıştırabiliyor.

CVE-2026-59346 olarak izlenen ve CVSS puanı 9.3 olan ilk açık, VMXNET3 sanal ağ bağdaştırıcısını kullanan bir sanal makinede ortaya çıkan tamsayı taşması zafiyeti. Şirketin uyarısına göre yerel yönetici yetkisine sahip kötü niyetli bir kişi bu açığı kullanarak host üzerinde keyfi kod çalıştırabiliyor. Broadcom, keşfi bildiren @h4urek, @cameudis ve Stan S’ye teşekkür etti.

İkinci zafiyet HGFS bileşeninde yer alan yığın tabanlı bir bellek taşması olarak kayda geçti. CVE-2026-59347 numarasıyla takip edilen bu açık 8.1 CVSS puanı taşıyor. Broadcom’un açıklamasına göre, sanal makinede yerel yönetici yetkisine sahip bir saldırgan bu kusuru kullanarak host üzerinde çalışan VMX süreci kimliğinde kod çalıştırabiliyor. Bu açığı ise Tencent Xuanwu Lab’dan Yeonghyeon Choi ve Tianchu Chen bildirdi.

Hedef için önce yerel yönetici gerekiyor

İki açıkta da istismar zinciri, saldırganın önceden yerel yönetici ayrıcalığı elde etmesine dayanıyor. Bu yetki çoğu vakada ayrı bir ele geçirme, oltalama saldırısı ya da zayıf kullanıcı yapılandırmalarının kötüye kullanılmasıyla sağlanabiliyor.

Yamalanan sürümler VMware Workstation 25H2 ve 26H1 ile VMware Fusion 25H2 ve 26H1 oldu. Broadcom, bu iki zafiyet için geçici bir çözüm bulunmadığını ve düzeltmelerin VMware Workstation 26H1u1 ile VMware Fusion 26H1u1 sürümlerinde yayımlandığını belirtti. Açıklamada, açıkların sahada aktif olarak istismar edildiğine dair bir işaret olmadığı da vurgulandı.

VMware ürünleri yine saldırganların radarında

VMware yazılımlarındaki güvenlik açıkları son dönemde saldırganların ilgisini çekmeyi sürdürüyor. Geçen ay tehdit aktörlerinin VMware vCenter’daki CVE-2026-59309 ve CVE-2026-59310 açıklarını aktif biçimde kullandığı görüldü; ikinci açığın Çin bağlantılı bir gelişmiş kalıcı tehdit (APT) aktörü tarafından silaha dönüştürülmüş olabileceği değerlendirildi.

İstismarın, açığın kamuya açıklanmasından beş takvim günü sonra başladığı ve 47 ülkede 361 benzersiz mağdur IP adresine ulaştığı hesaplandı. En yoğun etki Almanya’da 55, ABD’de 41, Türkiye’de 38, İran’da 26 ve Fransa’da 25 IP adresinde görüldü. Açıkların NVD kayıtları için CVE-2026-59346: https://nvd.nist.gov/vuln/detail/CVE-2026-59346 ve CVE-2026-59347: https://nvd.nist.gov/vuln/detail/CVE-2026-59347 adresleri izlenebilir.