VMware-এর guest থেকে host-এ code execution—সমাধান শুধু 26H1u1

Broadcom ৩ সেপ্টেম্বর ২০২৬-এ VMware Workstation ও Fusion-এর দুটি guest-to-host ত্রুটির জন্য security update প্রকাশ করেছে। Broadcom-এর VMSA-2026-0007 advisory Workstation ও Fusion-এর 25H2 এবং 26H1 সংস্করণকে আক্রান্ত, 26H1u1-কে উভয় ত্রুটির fixed version এবং workaround-কে “None” হিসেবে চিহ্নিত করেছে। অর্থাৎ 25H2 বা মূল 26H1 release চালু থাকলে এই দুই CVE থেকে সুরক্ষার ঘোষিত পথ হলো 26H1u1-এ update করা।
ত্রুটি দুটি হলো CVE-2026-59346 ও CVE-2026-59347। উভয়ের exploit-এর জন্য guest virtual machine-এ local administrative privilege প্রয়োজন, কিন্তু প্রথমটির ক্ষেত্রে VMXNET3 virtual network adapter-ও আবশ্যক; দ্বিতীয়টি HGFS component-এ এবং সফল হলে host-এ চলা VMX process-এর context-এ code execution ঘটাতে পারে। ফলে guest-এর administrator বা root অধিকার host-এর অধিকার না হলেও, ত্রুটি দুটি সেই isolation boundary অতিক্রমের সুযোগ তৈরি করে।
দুই CVE-র component, শর্ত ও ফলাফল

CVE-2026-59346 VMware Workstation ও Fusion-এর VMXNET3 virtual network adapter-সংশ্লিষ্ট integer-overflow ত্রুটি। এর সর্বোচ্চ CVSS v3 base score ৯.৩ এবং Broadcom একে critical severity range-এ রেখেছে। Exploit-এর জন্য আক্রমণকারীর VM-এর ভেতরে local administrative privilege এবং সেই VM-এ VMXNET3 adapter—দুই শর্তই দরকার; সফল হলে host-এ code চালানো সম্ভব।
CVE-2026-59347 HGFS component-এর stack-based buffer overflow। এর সর্বোচ্চ CVSS v3 base score ৮.১ এবং আলাদাভাবে important severity দেওয়া হয়েছে। এখানে VMXNET3 ব্যবহারের শর্ত নেই, তবে guest-এর local administrative privilege প্রয়োজন; সফল exploit host-এ চলা সংশ্লিষ্ট virtual machine-এর VMX process হিসেবে code execution ঘটায়।
Operational triage-এ এই পার্থক্য গুরুত্বপূর্ণ। CVE-2026-59346-এর exposure নির্ধারণে version ও guest privilege-এর সঙ্গে VMXNET3 adapter আছে কি না দেখতে হবে; CVE-2026-59347-এর ক্ষেত্রে component হলো HGFS, কিন্তু vendor-এর প্রকাশিত attack vector-এ কোনো নির্দিষ্ট network adapter শর্ত নেই। Patch-এর সিদ্ধান্ত অবশ্য একই: response matrix দুই CVE এবং দুই product-এর জন্যই 26H1u1 নির্ধারণ করেছে।
Guest administrator কেন host isolation-এর ঝুঁকি

Guest-এর local administrator বা root অধিকার মানে আক্রমণকারী ইতিমধ্যে host নিয়ন্ত্রণ করছে—এটি ঠিক নয়। অধিকারটি guest operating system-এর ভেতরে সীমিত থাকার কথা, আর hypervisor boundary-এর কাজ হলো সেই privileged guest process-কে host থেকে আলাদা রাখা। এই CVE দুটি সেই কারণেই গুরুত্বপূর্ণ: প্রাথমিক নিয়ন্ত্রণ guest-এ হলেও code execution-এর গন্তব্য host-side environment।
এগুলো unauthenticated remote entry point নয়। আক্রমণকারীকে আগে আক্রান্ত VM-এ administrative control পেতে হবে; CVE দুটি সেই প্রাথমিক প্রবেশাধিকার দেয় না। তবে development, testing বা malware-analysis-এর মতো যেসব VM-এ ব্যবহারকারীকে ইচ্ছাকৃতভাবে প্রশাসনিক অধিকার দেওয়া হয়, সেখানে prerequisite-টি নীতিগতভাবে সম্ভব—তাই শুধু “local admin required” দেখে host risk বাদ দেওয়া যাবে না।
প্রভাবের সীমাও স্পষ্ট রাখা দরকার। CVE-2026-59346 host-এ code execution-এর কথা বলে, আর CVE-2026-59347 execution-কে host-এ চলা VMX process-এর context-এ বেঁধে দেয়। প্রকাশিত তথ্য থেকে একটি সফল exploit-ই অন্য সব VM বা পুরো network স্বয়ংক্রিয়ভাবে দখল করবে—এমন সিদ্ধান্ত টানা যায় না; নিশ্চিত বিষয় হলো guest-host isolation দুর্বল হওয়ার সম্ভাবনা।
কোন installation এখনই update করতে হবে

Broadcom-এর নির্দিষ্ট product matrix অনুযায়ী VMware Workstation 25H2 ও 26H1 এবং macOS-এ VMware Fusion 25H2 ও 26H1 আক্রান্ত। ৪ সেপ্টেম্বরের CERT-FR নিরাপত্তা বিজ্ঞপ্তি আরও বিস্তৃত ভাষায় 26H1u1-এর আগের Workstation ও Fusion release-কে affected বলেছে এবং vendor bulletin অনুসারে correction নিতে বলেছে। দুই তালিকার scope এক নয়; তাই সুনির্দিষ্ট affected branch নির্ধারণে Broadcom-এর response matrix এবং conservative inventory screening-এ CERT-FR-এর বিস্তৃত সীমা আলাদা করে বিবেচনা করা উচিত।
- প্রতিটি endpoint-এ VMware Workstation বা Fusion আছে কি না এবং installed version 25H2 বা 26H1 কি না শনাক্ত করুন।
- আক্রান্ত installation-কে 26H1u1-এ update করুন। Guest operating system বা VMware Tools update করাকে এই দুই product vulnerability-এর fix হিসেবে গণ্য করবেন না।
- Deployment শেষে application-এর version string-এ 26H1u1 আছে কি না যাচাই করুন; মূল 26H1 release fixed নয়।
- Patch শেষ না হওয়া পর্যন্ত guest administrative access এবং VMXNET3-যুক্ত VM-এর তালিকা CVE-2026-59346-এর অগ্রাধিকার নির্ধারণে ব্যবহার করুন। এটি update-এর বিকল্প নয়, কারণ vendor কোনো workaround দেয়নি।
25H2 branch-এ থেকে কেবল একটি ছোট update নিলেই যথেষ্ট—প্রকাশিত matrix এমন কোনো fixed 25H2 build দেখায় না। Workstation ও Fusion উভয়ের ক্ষেত্রেই সেখানে fixed version 26H1u1। তাই asset inventory-তে শুধু product name নয়, সম্পূর্ণ version string সংরক্ষণ করা দরকার।
Patch প্রকাশিত, active exploitation নিশ্চিত নয়
৫ সেপ্টেম্বর প্রকাশিত The Hacker News-এর স্বাধীন প্রতিবেদন affected versions, দুই CVE-র local-admin prerequisite এবং 26H1u1 patch-এর তথ্য মিলিয়ে দেখেছে; প্রকাশের সময় পর্যন্ত ত্রুটি দুটি বাস্তব আক্রমণে ব্যবহৃত হওয়ার প্রমাণ পাওয়া যায়নি বলেও জানিয়েছে। এটি exploitation না হওয়ার নিশ্চয়তা নয়, বরং ওই প্রতিবেদনের প্রকাশকালীন পর্যবেক্ষণ।
বর্তমান নিশ্চিত অবস্থা হলো patch পাওয়া যাচ্ছে, workaround নেই এবং আক্রান্ত 25H2 ও 26H1 installation-এর জন্য ঘোষিত fixed version 26H1u1। Public advisory-তে proof-of-concept code, আক্রান্ত প্রতিষ্ঠানের তালিকা বা exploitation telemetry প্রকাশ করা হয়নি। ফলে জরুরিতার ভিত্তি কোনো নিশ্চিত চলমান campaign নয়; ভিত্তি হলো privileged guest থেকে host-side execution-এর সম্ভাব্য প্রভাব এবং বিকল্প mitigation না থাকা।
আমাদের নিউজলেটার নিন
সর্বশেষ Web3, AI ও ক্রিপ্টো সংবাদ সরাসরি আপনার ইনবক্সে পান।