CVE-2026-59346은 VMware Workstation과 Fusion의 VMXNET3 가상 네트워크 어댑터에서 발생하는 정수 오버플로 취약점입니다. Broadcom은 이를 Critical 등급, 최대 CVSSv3 기본 점수 9.3으로 평가했습니다. VMXNET3 어댑터가 구성된 가상머신 안에서 이미 로컬 관리자 권한을 쥔 공격자는 이 취약점으로 호스트 시스템에서 임의 코드를 실행할 수 있습니다. 사실상 샌드박스된 VM 환경을 벗어나 호스트를 직접 제어하는 공격 경로입니다.
CVE-2026-59346 한눈에 보기: VMXNET3 정수 오버플로와 CVSS 9.3의 의미
Broadcom은 2026-09-03 VMSA-2026-0007 어드바이저에서 VMware Workstation과 Fusion의 정수 오버플로(CVE-2026-59346)와 버퍼 오버플로(CVE-2026-59347)를 Critical(CVSSv3 8.1~9.3)로 공지했습니다.
CVE-2026-59346은 VMXNET3 컴포넌트에서 발생하는 정수 오버플로로 분류됩니다. Broadcom 공식 어드바이저는 이 취약점을 “VMXNET3 integer-overflow vulnerability”로 명명하고, 최대 CVSSv3 기본 점수를 9.3으로 산정했습니다. 이 점수에 해당하는 CVSSv3 벡터는 AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H입니다.
이 벡터의 구성 요소를 풀면 의미는 다음과 같습니다:
- AV:L (Attack Vector: Local) – 원격이 아닌 로컬 접근이 필요합니다.
- AC:L (Attack Complexity: Low) – 추가 특수 조건 없이도 공격이 가능합니다.
- PR:N (Privileges Required: None) – CVSS 모델 기준으로는 추가 권한이 불필요한 것으로 산정됩니다(단, 아래 공격 조건 참조).
- UI:N (User Interaction: None) – 사용자 조작이 필요 없습니다.
- S:C (Scope: Changed) – 취약 컴포넌트(VM)와 다른 보안 영역(호스트)에 영향을 미칩니다.
- C:H / I:H / A:H – 기밀성, 무결성, 가용성 모두에 심각한 영향이 발생합니다.
9.3이라는 높은 점수는 이 조합에서 나옵니다. 특히 Scope: Changed는 VM 경계를 넘어 호스트 전체를 침해 대상으로 삼는다는 점에서 실질적 위험도를 반영합니다.
공격 조건 정확히 이해하기: 로컬 관리자 권한은 전제 조건
The Hacker News는 CVE-2026-59346을 두고 “로컬 공격자가 권한 상승(elevated privileges) 상태로 임의 코드를 실행할 수 있다”고 보도했습니다. 그러나 Broadcom 공식 어드바이저의 Known Attack Vectors 섹션을 읽어보면 해석이 다릅니다.
“A malicious actor with local administrative privileges on a virtual machine with VMXNET3 virtual network adapter may exploit this issue to execute code on the host.”
‘권한 상승’은 공격의 결과가 아니라 전제 조건입니다. 공격자는 해당 VM 안에서 로컬 관리자 권한을 이미 쥐고 있어야 하고, 그 조건에서 VMXNET3 정수 오버플로를 악용해 호스트에서 코드를 실행합니다. 실무에서는 다음 시나리오에 해당합니다:
- 공격자가 타인의 VM(예: 공유 개발 VM, CI/CD 에이전트 VM)에 관리자 권한으로 접근·접입한 상태.
- 해당 VM에 VMXNET3 가상 네트워크 어댑터가 구성된 상태.
- 정수 오버플로를 트리거해 VM 경계를 넘어 호스트 커널·사용자 공간에서 코드를 실행.
이 전제 조건이 충족되지 않으면 네트워크 경로만으로는 이 취약점을 악용할 방법이 없습니다.
CVE-2026-59347 HGFS 스택 버퍼 오버플로(CVSS 8.1)란
동일 어드바이저에 포함된 두 번째 취약점 CVE-2026-59347은 HGFS(Host-Guest File System, 공유 폴더)의 스택 기반 버퍼 오버플로입니다. Broadcom은 이 취약점을 Important 등급, 최대 CVSSv3 기본 점수 8.1로 평가했으며, 벡터는 CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H입니다.
공격 벡터는 CVE-2026-59346과 구조적으로 유사하나, 실행 컨텍스트가 다릅니다:
- 공격자는 VM 내에서 로컬 관리자 권한을 보유해야 합니다.
- HGFS(공유 폴더) 경로로 스택 버퍼 오버플로를 트리거합니다.
- 성공 시 호스트에서 해당 VM의 VMX 프로세스 권한으로 코드가 실행됩니다.
CVE-2026-59346이 호스트에서 코드 실행(샌드박스 탈출)이라면, CVE-2026-59347은 호스트 VMX 프로세스 컨텍스트 내 코드 실행에 해당하며, 공격 복잡도(AC:H)가 높은 것이 점수 차이의 주요 원인입니다.
영향 버전(25H2·26H1)과 수정 버전 26H1u1, 워크어라운드 부재
Broadcom Response Matrix에 따르면 두 취약점 모두 VMware Workstation 25H2·26H1(모든 호스트 OS)과 VMware Fusion 25H2·26H1(macOS)에 영향을 미칩니다. 수정 패치는 각각 VMware Workstation 26H1u1과 VMware Fusion 26H1u1에 들어 있습니다.
| 항목 | CVE-2026-59346 | CVE-2026-59347 |
|---|---|---|
| 취약점 유형 | VMXNET3 정수 오버플로 | HGFS 스택 버퍼 오버플로 |
| 심각도 등급 | Critical | Important |
| 최대 CVSSv3 | 9.3 | 8.1 |
| CVSSv3 벡터 | AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H | AV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 영향 버전 (Workstation) | 25H2, 26H1 | 25H2, 26H1 |
| 영향 버전 (Fusion) | 25H2, 26H1 | 25H2, 26H1 |
| 수정 버전 | 26H1u1 | 26H1u1 |
| 워크어라운드 | 없음 | 없음 |
Broadcom은 두 취약점을 해결하는 공식 워크어라운드가 없다고 명시했습니다. 패치 적용(26H1u1 업데이트)이 유일한 해결책이라는 뜻이고, 25H2 또는 26H1을 운용 중인 환경에서는 즉시 업그레이드 계획을 세워야 합니다.
실제 악용 현황과 대응 우선순위
기준일 2026-09-06 현재 Broadcom 공식 어드바이저와 The Hacker News 보도 모두 두 취약점의 실제 악용(in-the-wild exploitation) 증거가 없다고 확인하고 있습니다. 공개 PoC도 아직 확인되지 않았습니다.
다만, 다음 점을 실무 판단에 반영할 필요가 있습니다:
- 패치 전까지 노출 면적: VMXNET3 어댑터가 구성된 모든 VM에서 로컬 관리자 권한이 전제 조건으로 필요합니다. 공유 VM, 멀티 테넌트 개발 환경, CI/CD 파이프라인 VM은 공격 표면이 넓어집니다.
- 워크어라운드 부재: 임시 완화 조치가 없으므로 패치 전에는 해당 VM의 접근 통제가 사실상 유일한 방어 수단입니다.
- VMware 제품군 역사적 맥락: The Hacker News는 “VMware 제품군의 취약점이 공격 magnet였다”고 지적하며, 공개 후 악용 시도가 뒤따를 가능성을 배제할 수 없다고 보도했습니다.
확인되지 않은 사항: The Hacker News 보도에서는 in-the-wild 악용 증거 부재만 언급하고 있으며, 원문 Security Desk 리포트에서 “공개 PoC가 확인되지 않았다”고 서술한 부분은 확인한 3개 출처(Broadcom 공식 어드바이저, The Hacker News, Cyber Security News) 본문에 직접 명시되어 있지 않아 독립 검증이 이루어지지 않은 상태로 남습니다. NVD 상세 등록 정보도 현재 확인되지 않았습니다.
발견자와 보고 경위: 비공개 보고와 크레딧
두 취약점은 Broadcom에 비공개로 보고됐다가 어드바이저로 공개됐습니다. Broadcom 공식 어드바이저의 Acknowledgments 섹션에 따르면,
- CVE-2026-59346: h4urek(@h4urek) / secsys lab, Y²(@cameudis), Stan S (TrendAI Zero Day Initiative)
- CVE-2026-59347: Yeonghyeon Choi, Tianchu Chen / Tencent Xuanwu Lab
Cyber Security News도 두 취약점이 공개 악용이 아닌 비공개 보고로 발견됐음을 교차 확인했습니다.
대응 체크리스트 (패치 배포 담당자向け)
- 재고 확인: 관할 내 VMware Workstation 25H2·26H1, Fusion 25H2·26H1 인스턴스 전체를 식별합니다.
- VMXNET3 사용 현황 파악: CVE-2026-59346의 공격 벡터는 VMXNET3 어댑터가 구성된 VM에 한정되므로 해당 어댑터를 쓰는 VM부터 우선 패치합니다.
- HGFS(공유 폴더) 활성화 여부 확인: CVE-2026-59347의 공격 벡터와 직접 연관됩니다.
- 26H1u1 업데이트 적용: Workstation·Fusion 모두 26H1u1로 업그레이드합니다.
- 패치 전 임시 통제: 워크어라운드가 없으므로, 패치까지 해당 VM의 로컬 관리자 권한 접근을 최소화하고, VMXNET3 어댑터를 대체 어댑터로 전환할 수 있는 환경이라면 일시 변경을 검토합니다.
- 모니터링: 패치 배포 완료 후에도 VMX 프로세스 비정상 종료·호스트 이상 프로세스 생성 등 지표를 계속 지켜봅니다.
참고 출처: Broadcom VMSA-2026-0007 공식 어드바이저 (2026-09-03) · The Hacker News 보도 (2026-09-05) · Cyber Security News 보도 (2026-09-03) · Security Desk 리포트 (2026-09-06)