沙箱崩塌!博通紧急披露VMware Workstation与Fusion致命漏洞:虚拟机逃逸直击主机核心
想象一下,你亲手打造的虚拟牢笼,在一瞬间土崩瓦解。那个被你用来关住危险代码的虚拟机,突然调转枪口,对着宿主机露出了獠牙。这不是电影桥段,而是2026年9月3日真实敲响的网络安全警钟。博通公司一纸编号VMSA-2026-0007的安全公告,把VMware桌面虚拟化产品最引以为傲的隔离承诺,撕得粉碎。

事情的来龙去脉并不复杂,却足够让人脊背发凉。研究人员在VMware Workstation和Fusion这两个被全球无数开发者、安全分析师和企业IT部门当作日常工具的平台里,挖出了两条足以致命的漏洞利用链。问题的核心直指虚拟化技术最不可触碰的底线——客户机与宿主机之间那道本该坚不可摧的隔离墙。
最凶险的一枚定时炸弹,编号CVE-2026-59346,潜藏在VMXNET3虚拟网络适配器的代码深处。这是一个整数溢出漏洞,博通给它打出了CVSSv3评分9.3的恐怖高分,直接划入严重级别。攻击者只要在配置了VMXNET3适配器的虚拟机里拿到本地管理员权限,就能借助这个漏洞在宿主机层面执行任意代码。沙箱里的囚犯不仅逃出了牢房,还顺手拿到了整座监狱的钥匙。

另一条攻击路径同样阴狠。CVE-2026-59347藏在HGFS主机-客户机文件系统里,这个组件平时负责处理虚拟机与宿主机之间的共享文件夹。基于堆栈的缓冲区溢出让它具备了从客户机向宿主机跃迁的能力,CVSSv3评分8.1,虽被定为重要级别,但利用门槛同样低得惊人。攻击者不需要在网络层大费周章,只要在虚拟机内部拥有管理权限,就能以宿主机上VMX进程的身份运行恶意代码,照样完成虚拟机逃逸。
这两条漏洞最危险的地方在于,它们都不需要复杂的前置渗透。传统攻击往往要突破层层防火墙、绕过入侵检测,而这次,起点直接就在虚拟机内部。那些专门搭建VMware Workstation或Fusion环境来分析恶意软件、做渗透测试、运行不可信程序的安全团队,这次等于在自己家里埋了颗雷。

值得庆幸的是,这些漏洞是由善意的安全研究者私下报告给博通的,并非在野外被恶意利用后才曝光。CVE-2026-59346的发现者包括secsys lab的h4urek,以及通过趋势科技零日漏洞计划提交成果的Y²和Stan S。CVE-2026-59347则由腾讯玄武实验室的Yeonghyeon Choi和Tianchu Chen贡献。这种负责任的披露给了用户宝贵的修补窗口。
受影响的范围相当明确:VMware Workstation的25H2和26H1版本,以及运行在macOS上的VMware Fusion 25H2和26H1版本,无论底层宿主机是什么操作系统,统统暴露在风险之下。博通已经紧急推送了26H1u1版本补丁,这是目前唯一有效的解药。公告里特别强调了这一点——不存在任何临时变通方案,关闭共享文件夹或者更换网络适配器类型都消不了隐患,升级是唯一出路。

眼下企业管理员和个人用户最该做的,就是立刻清点自己的虚拟化环境。哪些虚拟机启用了VMXNET3网络适配器?哪些场景依赖HGFS共享文件夹?这些在过去是便利的功能,此刻却可能成为攻击者的跳板。特别是在实验室环境、恶意软件沙箱、开发测试集群里跑VMware Workstation或Fusion的用户,必须把这次更新当成最高优先级的安全事件来处理。
虚拟化技术的本质承诺就是隔离。当隔离被打破,当虚拟机逃逸从理论变成现实,整个基础设施的信任根基都会动摇。从封闭的沙箱一跃进入生产环境,攻击者需要做的,仅仅是利用这两个漏洞中的任意一个,再配合虚拟机内部的本地管理权限。

没有犹豫的余地了。尽快升级到26H1u1版本,同时全面审计现有虚拟机的网络适配器和文件共享配置,这是每一位依赖VMware桌面虚拟化产品的用户必须立刻执行的动作。安全从来不是静态的堡垒,而是一场永不停歇的攻防博弈。漏洞已经亮出了底牌,接不接招,全看你的速度。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐
所有评论(0)