El INCIBE alerta de dos vulnerabilidades en VMware Workstation y Fusion, una crítica, que permiten ejecutar código

El aviso INCIBE-2026-704 afecta a las versiones 25H2 y 26H1 de VMware Workstation y Fusion: la vulnerabilidad crítica es un desbordamiento de enteros en el adaptador VMXNET3. La corrección pasa por actualizar a la versión 26H1u1.

El INCIBE-CERT ha alertado de dos vulnerabilidades en VMware Workstation y VMware Fusion que permiten ejecutar código en el sistema anfitrión.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT publica el aviso INCIBE-2026-704 por dos vulnerabilidades, una de severidad crítica y otra alta, en los productos de virtualización de VMware.
  • ¿Dónde y cuándo? Aviso de alerta temprana difundido el martes 6 de octubre de 2026 a las 10:36 horas; afecta a VMware Workstation y VMware Fusion en versiones 25H2 y 26H1.
  • ¿Qué resultado? Un atacante con privilegios de administrador en una máquina virtual podría ejecutar código en el sistema anfitrión. No consta explotación activa y Broadcom no ofrece soluciones alternativas: solo actualizar a la versión 26H1u1.

Dos desbordamientos que abren la puerta al sistema anfitrión

El aviso, registrado con el identificador INCIBE-2026-704 y publicado a las 10:36 horas de este martes 6 de octubre de 2026, otorga a la primera de las vulnerabilidades una severidad crítica, el nivel máximo de la escala, y clasifica la segunda como de severidad alta. Ambas afectan a las versiones 25H2 y 26H1 de VMware Workstation y de VMware Fusion, según el aviso publicado por el organismo.

La vulnerabilidad crítica, identificada como CVE-2026-59346, es un desbordamiento de enteros en el adaptador de red virtual VMXNET3. Un atacante con privilegios de administrador local dentro de una máquina virtual que utilice este adaptador podría explotarla para salir del entorno virtualizado y ejecutar código en el sistema anfitrión, esto es, en el equipo físico que aloja la máquina virtual.

Publicidad

La segunda vulnerabilidad, de severidad alta, lleva el identificador CVE-2026-59347. El aviso del INCIBE-CERT no detalla su mecanismo técnico más allá de encuadrarla entre las correcciones incluidas en el mismo paquete del fabricante. La referencia oficial VMSA-2026-0007 recoge de forma conjunta el desbordamiento de enteros y el desbordamiento de búfer que dan origen a ambos fallos.

Los investigadores h4urek, Y², Stan S, Yeonghyeon Choi y Tianchu Chen han sido quienes han informado de los dos fallos, según recoge el propio aviso. El organismo subraya un dato relevante para calibrar la respuesta: no consta explotación activa de ninguna de las dos vulnerabilidades.

La actualización a la versión 26H1u1 es la única vía de corrección: Broadcom confirma que no existen soluciones alternativas ni mitigaciones que anulen estas vulnerabilidades.

Actualización obligatoria a la versión 26H1u1

La solución indicada pasa por actualizar VMware Workstation y VMware Fusion a la versión 26H1u1. Broadcom precisa que no existen soluciones alternativas que corrijan estos fallos, de modo que la actualización no es una recomendación opcional sino el único camino disponible para cerrar la exposición.

El aviso afecta a cualquier organización o profesional que levante entornos virtuales con estos productos: desde equipos de desarrollo de software hasta laboratorios de análisis de malware, donde la máquina virtual se emplea precisamente como barrera de seguridad. La ejecución de código en el sistema anfitrión rompe esa barrera y convierte la virtualización en un vector de entrada en lugar de una protección.

El requisito de partida, los privilegios de administrador dentro de la máquina virtual, acota el escenario, pero no lo desactiva. En entornos donde el usuario invitado controla el sistema operativo que ejecuta, la separación entre máquina virtual y anfitrión es justamente la que sostiene el modelo de seguridad del puesto de trabajo. Cuando esa separación cae, el atacante alcanza el equipo físico y, con él, las credenciales, los archivos y las conexiones que este maneja.

El panorama de la ciberseguridad

Las vulnerabilidades en productos de virtualización ocupan un lugar destacado entre las amenazas que vigila el INCIBE-CERT a través de su servicio de alerta temprana, el canal con el que el organismo comunica a empresas y ciudadanos los fallos que requieren actuación inmediata. La virtualización concentra buena parte del desarrollo y de la infraestructura corporativa, así que un fallo capaz de saltar del invitado al anfitrión multiplica su impacto potencial.

Publicidad

El propio aviso aporta el dato que permite priorizar: por ahora no consta explotación de ninguna de las dos vulnerabilidades. La clasificación de severidad crítica, el nivel cinco de la escala, responde a la combinación de privilegios necesarios, alcance del impacto y ausencia de mitigaciones, y no a la existencia de ataques en curso.

El INCIBE-CERT mantiene abiertos sus canales de notificación para que las organizaciones afectadas reporten incidentes vinculados a estos identificadores y actualizará el aviso si aparecen nuevos datos sobre explotación, nuevas versiones afectadas o indicios de campañas dirigidas. La recomendación institucional es homogénea: aplicar la actualización cuanto antes y verificar que no queden equipos con las versiones anteriores.