Broadcom, VMware Workstation ve VMware Fusion kullanıcılarını etkileyen iki güvenlik açığı için kritik bir güncelleme yayımladı. Açıklardan biri, sanal makine içerisindeki bir saldırganın ana işletim sisteminde kod çalıştırmasına imkân verebiliyor.
CVE-2026-59346 koduyla takip edilen ilk açık, VMware’in VMXNET3 sanal ağ bağdaştırıcısındaki tam sayı taşması hatasından kaynaklanıyor. Sanal makinede yerel yönetici yetkilerine sahip kötü niyetli bir kullanıcı veya yazılım, açığı kullanarak ana işletim sisteminde kod çalıştırabiliyor.
Broadcom bu açığa 10 üzerinden 9,3 CVSS puanı verdi ve kritik önem derecesinde sınıflandırdı.
Güncellemeyle kapatılan ikinci açık ise CVE-2026-59347 koduyla takip ediliyor. VMware’in HGFS bileşenindeki yığın tabanlı arabellek taşması hatası, sanal makinedeki yönetici yetkisine sahip bir saldırganın ana sistemde çalışan VMX işlemi üzerinden kod çalıştırmasına yol açabiliyor. Bu açığın CVSS puanı ise 8,1 olarak açıklandı.
Broadcom’un duyurusunda etkilenen sürümler şu şekilde sıralanıyor:
Kullanıcılar VMware’in sürüm bilgisi ekranından mevcut kurulumlarını kontrol edebilir ve güncellemeyi uygulama içindeki güncelleme denetimi veya Broadcom’un resmî indirme sayfası üzerinden yükleyebilir.
Broadcom’un açıklamasında açıkların aktif saldırılarda kullanıldığına ilişkin bir bilgi bulunmuyor. Bununla birlikte özellikle kaynağı bilinmeyen sanal makineleri çalıştıran, zararlı yazılım analizi yapan veya sanal makineleri farklı kullanıcılarla paylaşan sistemlerin gecikmeden güncellenmesi öneriliyor.
Kaynak: Broadcom güvenlik duyurusu
CVE-2026-59346 koduyla takip edilen ilk açık, VMware’in VMXNET3 sanal ağ bağdaştırıcısındaki tam sayı taşması hatasından kaynaklanıyor. Sanal makinede yerel yönetici yetkilerine sahip kötü niyetli bir kullanıcı veya yazılım, açığı kullanarak ana işletim sisteminde kod çalıştırabiliyor.
Broadcom bu açığa 10 üzerinden 9,3 CVSS puanı verdi ve kritik önem derecesinde sınıflandırdı.
Güncellemeyle kapatılan ikinci açık ise CVE-2026-59347 koduyla takip ediliyor. VMware’in HGFS bileşenindeki yığın tabanlı arabellek taşması hatası, sanal makinedeki yönetici yetkisine sahip bir saldırganın ana sistemde çalışan VMX işlemi üzerinden kod çalıştırmasına yol açabiliyor. Bu açığın CVSS puanı ise 8,1 olarak açıklandı.
Broadcom’un duyurusunda etkilenen sürümler şu şekilde sıralanıyor:
- VMware Workstation 25H2 ve 26H1
- VMware Fusion 25H2 ve 26H1
Kullanıcılar VMware’in sürüm bilgisi ekranından mevcut kurulumlarını kontrol edebilir ve güncellemeyi uygulama içindeki güncelleme denetimi veya Broadcom’un resmî indirme sayfası üzerinden yükleyebilir.
Broadcom’un açıklamasında açıkların aktif saldırılarda kullanıldığına ilişkin bir bilgi bulunmuyor. Bununla birlikte özellikle kaynağı bilinmeyen sanal makineleri çalıştıran, zararlı yazılım analizi yapan veya sanal makineleri farklı kullanıcılarla paylaşan sistemlerin gecikmeden güncellenmesi öneriliyor.
Kaynak: Broadcom güvenlik duyurusu