أصدرت شركة Broadcom تحديثات أمنية حاسمة لمعالجة ثغرتين في منتجي VMware Workstation وVMware Fusion، تتضمن ثغرة حرجة تتيح للمهاجمين الذين يمتلكون امتيازات إدارية داخل الأجهزة الافتراضية تنفيذ تعليمات برمجية مباشرة على النظام المضيف. يُعرف هذا السيناريو تقنياً بمصطلح “الهروب من الجهاز الافتراضي” (VM Escape)، ويشكل تهديداً مباشراً لآليات العزل التي تعتمد عليها بيئات التشغيل الافتراضية.
وفقاً للنشرة الأمنية الصادرة عن الشركة يوم الخميس 3 سبتمبر 2026، والتي تحمل المعرف VMSA-2026-0007، تتمثل الثغرة الأولى (CVE-2026-59346 بتقييم CVSS عند 9.3) في تجاوز عدد صحيح (Integer Overflow) داخل محول الشبكة الافتراضي VMXNET3. وتتيح لأي جهة خبيثة تملك امتيازات إدارية محلية على جهاز افتراضي مزود بهذا المحول اختراق حدود العزل، وتنفيذ تعليمات برمجية على النظام المضيف.
أما الثغرة الثانية (CVE-2026-59347 بتقييم CVSS عند 8.1) صُنفت ضمن الفئة “المهمة”، وتنتج عن تجاوز سعة المخزن المؤقت (Stack-based Buffer Overflow) في نظام ملفات المضيف والضيف HGFS، وهو النظام المسؤول عن إدارة المجلدات المشتركة. يؤدي استغلال هذه الثغرة إلى تمكين المهاجم من تنفيذ تعليمات برمجية بصلاحيات عملية VMX، وهي العملية الحيوية التي تدير تشغيل الأجهزة الافتراضية وتحظى بصلاحيات مرتفعة على مستوى المضيف.
التهديدات التشغيلية وتدابير الاستجابة
تطال الثغرتان نسختي VMware Workstation وVMware Fusion رقم 25H2 و26H1، وقد تمت معالجتهما كلياً في الإصدار المحدث 26H1u1. أكدت Broadcom أنه لا تتوفر أي إجراءات تخفيفية أو حلول بديلة لسد الفجوة الأمنية، ما يجعل التحديث إلى النسخة المصححة هو الإجراء الوحيد المتاح لدرء الخطر، بغض النظر عن طبيعة الإعدادات الافتراضية أو المخصصة المستخدمة.
حتى تاريخ إصدار النشرة، لم تُسجل أي هجمات فعلية تستغل هاتين الثغرتين، حيث تم الإبلاغ عنهما عبر قنوات خاصة. يعود الفضل في اكتشاف الثغرة الحرجة الأولى إلى الباحثين h4urek وcameudis وStan S، بينما اكتشف الباحثان Yeonghyeon Choi وTianchu Chen من مختبر Tencent Xuanwu Lab ثغرة HGFS الثانية. يتطلب استغلال كلتا الثغرتين الحصول على امتيازات إدارية مسبقة داخل الجهاز الافتراضي، وهو شرط يمكن تحقيقه عبر هجمات التصيد أو استغلال الإعدادات الضعيفة، ليتحول بعدها الجهاز الافتراضي إلى نقطة عبور لاختراق البنية التحتية الأساسية للمؤسسات، خاصة في البيئات الحساسة كمختبرات تحليل البرمجيات الخبيثة.
يأتي الكشف عن هذه الثغرات وسط تصاعد ملحوظ في الهجمات التي تستهدف منتجات VMware. ففي أغسطس 2026، جرى رصد استغلال نشط لثغرتين في VMware vCenter تحملان المعرفين CVE-2026-59309 وCVE-2026-59310، حيث بدأت حملات الاستغلال بعد خمسة أيام فقط من الكشف العلني عنهما. طالت تلك الهجمات نحو 361 عنوان IP فريداً في 47 دولة، وتركزت بشكل خاص في ألمانيا والولايات المتحدة وتركيا وإيران وفرنسا. يتماشى هذا مع تقارير وكالة CISA الأمريكية التي تدرج أكثر من عشرين ثغرة في منتجات VMware ضمن قائمتها للثغرات المستغلة فعلياً.
استجابة لهذه التهديدات، شددت جهات الاختصاص، ومن ضمنها المركز البلجيكي للأمن السيبراني، على ضرورة منح التحديثات أولوية قصوى. يوصى أيضاً بمراجعة كافة الأجهزة الافتراضية التي تعتمد على محول VMXNET3 أو ميزات المجلدات المشتركة، مع ضرورة تقييد الامتيازات الإدارية داخل الأجهزة الافتراضية إلى الحد الأدنى لتقليص مساحة الهجوم ريثما يتم استكمال عمليات الترقية الشاملة.






