Direct naar de inhoud
Beveiligingsnieuws

VMware Workstation updates: kritieke kwetsbaarheden gepatcht

VMware Workstation updates

Broadcom heeft VMware Workstation updates aangekondigd voor twee kwetsbaarheden met een kritieke tot hoge ernst. Het gaat om fouten in VMware Workstation en VMware Fusion die, onder specifieke omstandigheden, kunnen leiden tot arbitrary code execution op het host-systeem. Omdat er geen workarounds zijn, is upgraden naar de gepatchte release de meest praktische stap.

In dit artikel zetten we de belangrijkste punten op een rij: welke CVE’s worden gepatcht, welke versies worden geraakt en welke richtlijn Broadcom zelf geeft voor het aanpakken van het risico.

Welke kwetsbaarheden Broadcom patcht

Broadcom meldt twee problemen in VMware Workstation en Fusion. Beide hebben een hoge impact, omdat ze code-uitvoering mogelijk maken via geheugenfouten.

CVE-2026-59346: integer overflow

De eerste fout is geregistreerd als CVE-2026-59346 met een CVSS-score van 9.3. Broadcom beschrijft het als een integer overflow-issue die kan resulteren in arbitrary code execution.

Volgens de advisory kan een aanvaller met lokale administratieve privileges op een virtuele machine waarop de VMXNET3-adapter actief is, code uitvoeren op de host.

CVE-2026-59347: stack-based buffer overflow

De tweede kwetsbaarheid is CVE-2026-59347 met een CVSS-score van 8.1. Dit betreft een stack-based buffer overflow met vergelijkbare uitkomst: code-uitvoering.

Broadcom geeft aan dat exploitatie ook hier afhangt van voorwaarden. De kern is dat een aanvaller met lokale administratieve privileges op de virtuele machine code kan laten uitvoeren via het VMX-proces dat op de host draait.

Om welke VMware-versies gaat het

De getroffen versies zijn VMware Workstation en VMware Fusion in 25H2 en 26H1. Broadcom stelt dat beide kwetsbaarheden zijn verholpen in versie 26H1u1.

Daarmee is de boodschap helder: wie met deze branches werkt, moet controleren of 26H1u1 is geïnstalleerd of dat er een ander pad is om naar een gepatchte build te migreren.

Geen workarounds: waarom direct upgraden belangrijk is

Broadcom noemt voor geen van beide kwetsbaarheden een workaround. Dat betekent dat het risicobeperkende effect vooral via patching tot stand komt.

In hun advies benadrukt Broadcom bovendien dat gebruikers zo snel mogelijk moeten upgraden naar de gepatchte iteratie. Ook als er (nog) geen publieke aanwijzingen zijn voor actief misbruik, blijft het zinvol om het installatietempo te versnellen, zeker in omgevingen waar virtuele machines en beheertoegang binnen bereik zijn.

Is er bewijs van misbruik in de praktijk?

Broadcom meldt dat ze geen informatie hebben dat deze specifieke kwetsbaarheden in het wild worden uitgebuit. Daarnaast staat in de aankondiging dat beide problemen privé aan Broadcom zijn gerapporteerd.

Tegelijkertijd is VMware-productverkeer een interessant doelwit voor aanvallers. Broadcom wijst er zelf op dat beveiligingslekken in VMware-ecosystemen regelmatig worden misbruikt. Ter context vermeldt de advisory dat meer dan twee dozijn VMware-kwetsbaarheden momenteel in de CISA KEV-lijst staan.

Praktische aanpak voor teams en IT-beheer

Het patchen van VMware Workstation updates klinkt eenvoudig, maar de realiteit is dat je rekening moet houden met uitrol, downtime en testimpact. Werk daarom gestructureerd:

  • Inventariseer welke systemen VMware Workstation of Fusion draaien en welke versies precies aanwezig zijn.
  • Plan upgrade naar 26H1u1 voor alle getroffen machines (waar mogelijk met een beheerd release-proces).
  • Valideer de werking van virtuele netwerkconfiguraties, met name wanneer VMXNET3 wordt gebruikt.
  • Controleer rechten: de advisory benoemt lokale administratieve privileges als voorwaarde. Beperk waar mogelijk beheertoegang tot de kleinste groep.
  • Leg een patchregel vast: werk met een korte doorlooptijd voor kritieke VMware-updates, zodat je niet afhankelijk bent van “later” om risico te reduceren.

Door dit als standaardroutine in te richten, maak je van een security-advisory geen ad-hoc klus.

Vergelijkbaar nieuws en bredere supply-chain aandacht

VMware-updates zijn niet de enige rem die je moet aanzetten in een wereld waarin kwetsbaarheden vaak snel worden omgezet in aanvallen. Veel organisaties zien daarnaast dat supply-chain en “living-off-the-land”-routes steeds vaker een rol spelen.

Als je je patchstrategie breder wilt koppelen aan het blokkeren van risico’s in configuratie- en distributieketens, kan deze lezing helpen: supply chain risico blokkeren in webservers.

Ook als je werkt met AI- of agent-achtige workflows is het relevant om te kijken hoe je uitvoer en configuratiestromen beschermt. Dat onderwerp komt bijvoorbeeld terug in AI circuit breaker tegen rogue agents.

Conclusie

Broadcom heeft patches vrijgegeven voor twee ernstige kwetsbaarheden in VMware Workstation en Fusion: CVE-2026-59346 (integer overflow, CVSS 9.3) en CVE-2026-59347 (stack-based buffer overflow, CVSS 8.1). De opgegeven getroffen versies zijn 25H2 en 26H1, opgelost in 26H1u1.

Omdat er geen workarounds bestaan en de omstandigheden voor exploitatie met lokale administratieve privileges te maken hebben, is de beste vervolgstap: VMware Workstation updates prioriteren en zo snel mogelijk upgraden naar de gepatchte versie.

Bron: https://www.securityweek.com/vmware-workstation-and-fusion-updates-patch-critical-vulnerability/