प्रौद्योगिकी

VMware में 9.3 अंक की खामी—वर्चुअल मशीन से होस्ट पर कोड चल सकता है

|लेखक: QUASA संपादकीय टीम|5 मिनट पढ़ने का समय| 1
VMware में 9.3 अंक की खामी—वर्चुअल मशीन से होस्ट पर कोड चल सकता है

Broadcom ने 3 सितंबर 2026 को VMware Workstation और VMware Fusion की दो कमजोरियों के लिए सुरक्षा परामर्श जारी किया। इनमें CVE-2026-59346 को अधिकतम 9.3 CVSS अंक मिले हैं; Broadcom के तकनीकी परामर्श के अनुसार आवश्यक शर्तें पूरी होने पर प्रभावित वर्चुअल मशीन से होस्ट पर कोड चलाया जा सकता है।

सुधार 26H1u1 में उपलब्ध है और प्रभावित शाखाएं 25H2 तथा 26H1 हैं। 4 सितंबर 2026 को प्रकाशित CERT-FR की सरकारी चेतावनी ने भी 26H1u1 से पुराने Workstation और Fusion संस्करणों के लिए मनमाने कोड निष्पादन का जोखिम दर्ज किया, लेकिन विक्रेता का विस्तृत विवरण साफ करता है कि CVE-2026-59346 इंटरनेट से सीधे और बिना पूर्वशर्त चलने वाला हमला नहीं है।

9.3 अंक वाली खामी के लिए दो शर्तें जरूरी

CVE-2026-59346 VMware Workstation और Fusion में VMXNET3 से संबंधित पूर्णांक अतिप्रवाह की कमजोरी है। इसका लाभ उठाने वाले पक्ष के पास अतिथि वर्चुअल मशीन में स्थानीय प्रशासकीय अधिकार होने चाहिए और उसी मशीन में VMXNET3 वर्चुअल नेटवर्क अडैप्टर लगा होना चाहिए। सफल शोषण के बाद कोड होस्ट प्रणाली पर चल सकता है।

यहां “स्थानीय” का अर्थ हमलावर की भौतिक मौजूदगी नहीं, बल्कि अतिथि मशीन के भीतर उसकी निष्पादन-स्थिति और अधिकार हैं। कोई बाहरी व्यक्ति केवल इस कारण तुरंत होस्ट पर कोड नहीं चला सकता कि कंप्यूटर पर Workstation या Fusion स्थापित है; उसे पहले संबंधित अतिथि मशीन में आवश्यक नियंत्रण चाहिए।

इसी अंतर के कारण सामान्य अतिथि उपयोगकर्ता और प्रशासकीय अधिकार वाले उपयोगकर्ता का जोखिम समान नहीं है। सीमित खाते के पास विक्रेता द्वारा बताई गई पूर्वशर्त स्वतः पूरी नहीं होती, जबकि प्रशासकीय खाते से अविश्वसनीय कोड चलने की स्थिति में अतिथि से होस्ट तक पहुंचने वाला दूसरा चरण संभव हो सकता है। खामी का संभावित परिणाम गंभीर है, पर वह आरंभिक पहुंच का विकल्प नहीं है।

दोनों CVE के रास्ते और प्रभाव अलग हैं

VMXNET3 वाली CVE-2026-59346 और HGFS वाली CVE-2026-59347 के अलग अतिथि-से-होस्ट प्रभाव की तुलना

VMSA-2026-0007 में दो कमजोरियां साथ दर्ज हैं, लेकिन उनके प्रभावित घटक और होस्ट पर मिलने वाली निष्पादन-स्थिति अलग हैं:

  • CVE-2026-59346: अधिकतम CVSS अंक 9.3; VMXNET3 में पूर्णांक अतिप्रवाह; अतिथि मशीन में स्थानीय प्रशासकीय अधिकार और VMXNET3 अडैप्टर आवश्यक; सफल शोषण पर होस्ट पर कोड निष्पादन संभव।
  • CVE-2026-59347: अधिकतम CVSS अंक 8.1; HGFS में स्टैक-आधारित बफर अतिप्रवाह; अतिथि मशीन में स्थानीय प्रशासकीय अधिकार आवश्यक; सफल शोषण पर कोड होस्ट पर चल रही उस वर्चुअल मशीन की VMX प्रक्रिया के रूप में निष्पादित हो सकता है।

VMXNET3 की शर्त केवल CVE-2026-59346 के ज्ञात हमले-पथ में दी गई है। CVE-2026-59347 का संबंध HGFS से है और Broadcom ने उसके लिए अधिक हमले-जटिलता वाला CVSS विवरण प्रकाशित किया है। इसलिए दोनों को एक ही प्रकार का अतिथि-से-होस्ट हमला मानने से उनकी तकनीकी सीमाएं छिप जाती हैं।

किस स्थापना पर कितना जोखिम है

संस्करण से पता चलता है कि स्थापना सुधार के दायरे में है या नहीं; वास्तविक हमले की संभावना अतिथि मशीन के अधिकारों और विन्यास पर भी निर्भर करती है। ऐसे विकास या परीक्षण वातावरण अधिक प्रासंगिक हैं जहां अतिथि प्रणाली में प्रशासकीय अधिकार नियमित रूप से दिए जाते हैं और बाहरी कोड, नमूने या कम भरोसे वाली परियोजनाएं चलाई जाती हैं।

सीमित-अधिकार वाला सामान्य उपयोगकर्ता CVE-2026-59346 की घोषित प्रशासकीय शर्त पूरी नहीं करता। इसके विपरीत, किसी अतिथि का प्रशासकीय नियंत्रण पहले ही हमलावर के हाथ में जा चुका हो और VMXNET3 मौजूद हो, तो कमजोरी उस समझौते का प्रभाव होस्ट तक बढ़ा सकती है। इसका अर्थ यह भी है कि केवल इंटरनेट के संपर्क या उत्पाद की मौजूदगी से जोखिम का सही आकलन नहीं किया जा सकता।

CERT-FR ने परिणाम को दूरस्थ मनमाना कोड निष्पादन की व्यापक श्रेणी में रखा है, जबकि Broadcom ने अतिथि मशीन के भीतर जरूरी स्थानीय अधिकार और घटक का विन्यास बताया है। ये विवरण परस्पर विरोधी नहीं हैं: दूर बैठा हमलावर अतिथि मशीन पर पहले नियंत्रण पा सकता है, लेकिन इस CVE के शोषण के लिए घोषित स्थानीय पूर्वशर्तें फिर भी पूरी करनी होंगी।

प्रभावित संस्करण और निश्चित सुधार

आईटी प्रशासक प्रभावित VMware 25H2 और 26H1 स्थापनाओं को निश्चित 26H1u1 सुधार पर उन्नत करते हुए

Workstation या Fusion चलाने वाले डेवलपर और सूचना-प्रौद्योगिकी दल इस जांच-सूची से स्थिति स्पष्ट कर सकते हैं:

  • प्रभावित उत्पाद: VMware Workstation और VMware Fusion।
  • प्रभावित शाखाएं: 25H2 और 26H1।
  • निश्चित सुधार: दोनों CVE के लिए 26H1u1।
  • CVE-2026-59346 की शर्तें: अतिथि मशीन में स्थानीय प्रशासकीय अधिकार और VMXNET3 वर्चुअल नेटवर्क अडैप्टर।
  • CVE-2026-59347 की शर्त: अतिथि मशीन में स्थानीय प्रशासकीय अधिकार; प्रभावित घटक HGFS है।
  • वैकल्पिक उपाय: Broadcom की प्रतिक्रिया-सारणी में दोनों कमजोरियों के लिए कोई वैकल्पिक उपाय सूचीबद्ध नहीं है।

NHS England की 3 सितंबर की चेतावनी भी 25H2 और 26H1 को प्रभावित बताती है तथा 26H1u1 पर उन्नयन को दोनों कमजोरियों का सुधार मानती है। VMXNET3 हटाने या HGFS का उपयोग रोकने जैसे बदलाव विक्रेता द्वारा प्रकाशित वैकल्पिक उपाय नहीं हैं; आधिकारिक रूप से दर्ज समाधान सुधारित संस्करण है।

परामर्श की मौजूदा स्थिति

Broadcom का परामर्श खुली स्थिति में है, 26H1u1 उपलब्ध निश्चित सुधार है और कोई वैकल्पिक उपाय दर्ज नहीं किया गया है। परामर्श सक्रिय शोषण की पुष्टि नहीं करता; फिर भी 9.3 अंक, प्रशासकीय पूर्वशर्त और अतिथि से होस्ट तक संभावित कोड निष्पादन का संयोजन प्रभावित स्थापनाओं के लिए स्पष्ट सुरक्षा जोखिम बनाता है।

मौजूदा सीमा यही है: 25H2 और 26H1 प्रभावित हैं, जबकि 26H1u1 में दोनों सूचीबद्ध कमजोरियों का सुधार है। CVE-2026-59346 को सीधे इंटरनेट से होने वाला निर्बाध हमला समझना गलत होगा, लेकिन आवश्यक अधिकार और VMXNET3 वाला अतिथि पहले से नियंत्रण में हो तो होस्ट की अलगाव-सीमा पार होने का परिणाम वास्तविक है।

यह भी पढ़ें:

साझा करें:

हमारे न्यूज़लेटर की सदस्यता लें

Web3, AI और क्रिप्टो की नवीनतम खबरें सीधे अपने इनबॉक्स में पाएँ।

0