Tech iCrewPlay.comTech iCrewPlay.com
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: VMware Workstation e Fusion vulnerabili: aggiorna a 26H1u1
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Cerca
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
NotiziaNotebook e PC

VMware Workstation e Fusion vulnerabili: aggiorna a 26H1u1

CVE-2026-59346 e CVE-2026-59347 possono colpire l'host da una VM: versioni coinvolte, rischi e aggiornamento 26H1u1.

Massimo 1 ora fa Commenta! 10
SHARE

Se usi VMware Workstation o VMware Fusion 25H2 o 26H1, aggiorna alla versione 26H1u1. Broadcom ha corretto due vulnerabilità, CVE-2026-59346 e CVE-2026-59347, che in condizioni precise possono permettere a chi ha privilegi amministrativi dentro una macchina virtuale di eseguire codice sul sistema host. Per entrambe le falle il produttore indica nessun workaround.

Contenuti di questo articolo
VMware Workstation 26H1u1: quali versioni devi aggiornareCVE-2026-59346: cosa può succedere con VMXNET3CVE-2026-59347: il problema riguarda HGFSCome controllare quale versione di VMware stai usandoCome aggiornare VMware Workstation o Fusion a 26H1u1Esiste un workaround senza installare 26H1u1?Chi dovrebbe aggiornare con maggiore urgenzaChe cosa significa “eseguire codice sull’host”Le falle VMware sono già sfruttate negli attacchi?La checklist rapida

La situazione è quindi diversa da una vulnerabilità che si può mitigare disattivando una singola funzione. Se sul computer è installata una versione coinvolta, la soluzione indicata nell’avviso ufficiale è passare a VMware Workstation 26H1u1 o VMware Fusion 26H1u1. Non risultano, al momento, indicazioni di sfruttamento attivo diffuse da Broadcom.

Vmware workstation aggiornamento di sicurezza 26h1u1
Vmware workstation 26h1u1 corregge due vulnerabilità che possono consentire l’esecuzione di codice sull’host.

VMware Workstation 26H1u1: quali versioni devi aggiornare

L’avviso VMSA-2026-0007 riguarda VMware Workstation e VMware Fusion nelle versioni 25H2 e 26H1. La versione corretta indicata da Broadcom per entrambi i prodotti è 26H1u1.

Leggi Altro

Luna e Marte vicini nella notte tra 5 e 6 settembre 2026: come vederli in Italia
NVIDIA 616.86: come risolvere flickering e schermo nero RDP
Bluetooth sparito su Windows 11: cosa fare se non compare più
Lenovo ThinkCentre X Ultra: prezzo, uscita e specifiche
Pubblicità
ProdottoVersioni coinvolteVersione corretta
VMware Workstation25H2 e 26H126H1u1
VMware Fusion25H2 e 26H126H1u1

Broadcom classifica l’avviso complessivo come critico. La falla più grave, CVE-2026-59346, raggiunge un punteggio CVSS 9.3. CVE-2026-59347 arriva invece a 8.1. I dettagli e la matrice delle versioni sono disponibili nell’avviso ufficiale Broadcom VMSA-2026-0007.

CVE-2026-59346: cosa può succedere con VMXNET3

CVE-2026-59346 è una vulnerabilità integer overflow legata all’adattatore di rete virtuale VMXNET3. Secondo Broadcom, un attaccante che dispone già di privilegi amministrativi locali all’interno di una macchina virtuale configurata con VMXNET3 può sfruttare il problema per eseguire codice sull’host.

Questo punto è importante per valutare correttamente il rischio. La falla non viene descritta come un attacco remoto anonimo che permette a chiunque su Internet di prendere il controllo di un PC solo conoscendone l’indirizzo IP. Lo scenario richiede accesso e privilegi elevati dentro la VM, ma il risultato potenziale è grave perché rompe il confine di isolamento tra ambiente virtuale e computer che lo ospita.

È proprio il tipo di confine che rende utile una macchina virtuale per test, sviluppo e analisi di software. Per questo una vulnerabilità capace di spostare l’esecuzione dal guest all’host merita priorità anche quando le condizioni di partenza non sono banali.

CVE-2026-59347: il problema riguarda HGFS

La seconda falla, CVE-2026-59347, è uno stack buffer overflow in HGFS, il componente legato alla condivisione di file tra host e guest. Broadcom assegna alla vulnerabilità un punteggio CVSS 8.1.

Anche in questo caso l’attaccante deve avere privilegi amministrativi locali nella macchina virtuale. Lo sfruttamento può consentire l’esecuzione di codice come processo VMX della macchina virtuale in esecuzione sull’host. Il risultato non va quindi confuso con una semplice perdita di file condivisi: il problema interessa il livello che separa la VM dal sistema ospitante.

Vmware workstation e fusion vulnerabilità cve 2026
Le falle riguardano vmware workstation e fusion 25h2 e 26h1, con correzione nella versione 26h1u1.

Come controllare quale versione di VMware stai usando

Prima di aggiornare, verifica il numero di versione installato. Su VMware Workstation puoi aprire il menu di informazioni dell’applicazione e controllare la release riportata nella schermata About. Su macOS fai lo stesso da VMware Fusion, aprendo le informazioni sull’app.

  1. Avvia VMware Workstation o VMware Fusion.
  2. Apri la schermata con le informazioni sulla versione.
  3. Controlla se compare 25H2 oppure 26H1.
  4. Se sei su una release coinvolta, pianifica subito il passaggio a 26H1u1.
  5. Dopo l’installazione riapri la schermata About e verifica che la nuova versione sia effettivamente attiva.

Non affidarti soltanto alla data in cui hai installato VMware. Un computer configurato di recente può avere comunque un pacchetto precedente, mentre una macchina più vecchia può essere già stata aggiornata automaticamente o manualmente.

Come aggiornare VMware Workstation o Fusion a 26H1u1

Prima dell’aggiornamento spegni le macchine virtuali importanti e verifica di avere una copia separata dei dati che non puoi perdere. Uno snapshot può essere utile per alcune operazioni sulla VM, ma non sostituisce un backup conservato separatamente dall’host.

  1. Chiudi le VM in esecuzione invece di lasciarle sospese durante l’intervento.
  2. Salva una copia dei file importanti delle macchine virtuali e delle configurazioni necessarie.
  3. Scarica VMware Workstation 26H1u1 o VMware Fusion 26H1u1 dai canali ufficiali Broadcom.
  4. Installa l’aggiornamento seguendo la procedura prevista per il tuo sistema operativo.
  5. Riavvia l’host se richiesto dall’installer.
  6. Apri di nuovo VMware e controlla che la versione indicata sia 26H1u1.
  7. Avvia una VM di test e verifica rete, cartelle condivise e periferiche prima di tornare al normale flusso di lavoro.

Se gestisci più postazioni, conviene prima verificare l’aggiornamento su una macchina rappresentativa e poi distribuirlo alle altre, senza rinviare inutilmente la patch sui sistemi esposti a VM non pienamente controllate.

Esiste un workaround senza installare 26H1u1?

No, Broadcom indica esplicitamente “None” alla voce workaround per entrambe le vulnerabilità. Questo significa che disabilitare una funzione a caso, cambiare scheda di rete virtuale o rimuovere una cartella condivisa non deve essere presentato come una correzione equivalente alla patch.

Ridurre l’uso di VM non affidabili e impedire privilegi amministrativi non necessari resta una buona pratica di sicurezza, ma non cambia lo stato del software vulnerabile. Se la versione è 25H2 o 26H1, la misura risolutiva indicata dal produttore rimane l’aggiornamento a 26H1u1.

Chi dovrebbe aggiornare con maggiore urgenza

La priorità è alta soprattutto nei contesti in cui le macchine virtuali eseguono software non pienamente fidato o vengono usate da più persone. Alcuni esempi sono:

  • laboratori di sviluppo e test;
  • ambienti di analisi di file o applicazioni sospette;
  • PC aziendali con VM fornite da terzi;
  • postazioni nelle quali gli utenti dispongono di privilegi amministrativi all’interno del guest;
  • sistemi usati per formazione, ricerca o test di compatibilità.

Una macchina virtuale non va trattata come una barriera infallibile. Nel 2024 avevamo già analizzato altre vulnerabilità di VMware Workstation che mostravano quanto componenti come rete virtuale, grafica e condivisione host-guest siano sensibili dal punto di vista della sicurezza.

Che cosa significa “eseguire codice sull’host”

Quando usi una VM, il sistema guest dovrebbe restare separato dall’host. Se dentro la VM avviene un problema, l’obiettivo dell’isolamento è evitare che il codice possa semplicemente passare al sistema principale.

Con CVE-2026-59346 il rischio descritto da Broadcom è proprio l’esecuzione di codice sull’host. Per CVE-2026-59347 l’esecuzione avviene come processo VMX della VM sul sistema ospitante. Non significa che ogni VM compromessa porti automaticamente al controllo dell’intero computer, ma significa che il confine di sicurezza che separa guest e host può essere superato nelle condizioni previste dall’avviso.

Per chi usa la virtualizzazione come ambiente di sicurezza o analisi, questo dettaglio è più importante del semplice numero CVSS. In passato abbiamo seguito anche casi in cui attacchi contro infrastrutture VMware hanno sfruttato il rapporto tra host e macchine virtuali, anche se si trattava di vulnerabilità differenti e di un altro scenario tecnico.

Le falle VMware sono già sfruttate negli attacchi?

Al momento dell’avviso, Broadcom non segnala uno sfruttamento attivo delle due vulnerabilità. Entrambi i problemi risultano segnalati privatamente al produttore, che ha pubblicato gli aggiornamenti il 3 settembre 2026.

Questo non è un motivo per rimandare la patch. Una volta pubblicati identificativi CVE, prodotti coinvolti e natura del difetto, cresce l’interesse dei ricercatori e degli attaccanti. La scelta più prudente è ridurre la finestra di esposizione senza aspettare che compaiano exploit pubblici o campagne confermate.

La checklist rapida

ControlloCosa fare
Usi VMware Workstation 25H2 o 26H1Aggiorna a 26H1u1
Usi VMware Fusion 25H2 o 26H1Aggiorna a 26H1u1
Cerchi un workaround temporaneoBroadcom non ne indica uno
La VM usa VMXNET3CVE-2026-59346 è direttamente rilevante
Usi cartelle condivise HGFSCVE-2026-59347 riguarda HGFS
Non sai quale versione haiControlla la schermata About prima di fare altre modifiche

Il punto operativo è semplice: VMware Workstation e Fusion 25H2 e 26H1 non dovrebbero restare sulla versione vulnerabile quando 26H1u1 è disponibile. Le due falle richiedono già privilegi elevati nel guest, ma possono spostare l’esecuzione verso l’host e Broadcom non offre una mitigazione alternativa alla patch. Se usi VMware per lavoro, test o analisi, controllare la versione e aggiornare è l’azione con il miglior rapporto tra tempo impiegato e riduzione del rischio.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?