آسیبپذیری جدی VMware Fusion وصله شد
خلاصهٔ کاملتر
برادکام روز پنجشنبه یه بهروزرسانی امنیتی برای VMware Fusion منتشر کرد که یه آسیبپذیری با شدت بالا رو میبنده. این باگ با شناسه CVE-2026-41702 ردیابی میشه و توسط محقق امنیتی Mathieu Farrell کشف و گزارش شده.
نوع آسیبپذیری TOCTOU یا time-of-check time-of-use هست — یعنی فاصله زمانی بین لحظهای که سیستم یه شرط رو چک میکنه و لحظهای که بر اساسش عمل میکنه، میتونه مورد سوءاستفاده قرار بگیره. طبق اطلاعیه برادکام، این مشکل در حین یه عملیات توسط یه SETUID binary (برنامهای که با مجوزهای کاربر دیگهای اجرا میشه) رخ میده.
نتیجه عملی این ضعف اینه که یه مهاجم با دسترسی محلی و غیرادمین میتونه سطح دسترسیش رو روی سیستمی که Fusion روش نصبه تا روت بالا ببره — یعنی کاملترین کنترل ممکن روی سیستم.
این وصله درست چند روز قبل از مسابقه هکری Pwn2Own برلین ۲۰۲۶ منتشر شده؛ رویدادی که محصولات VMware از اهداف اصلیش هستن. برادکام تیم امنیتیاش رو به این رویداد فرستاده و احتمال داره در روزهای آینده وصلههای بیشتری منتشر بشن. البته VMware Workstation امسال از فهرست اهداف مسابقه حذف شده.
برادکام اعلام نکرده که این آسیبپذیری تا به حال در حملات واقعی مورد استفاده قرار گرفته یا نه، ولی سابقه محصولات VMware نشون میده که این نوع باگها معمولاً زود مورد سوءاستفاده قرار میگیرن. کاتالوگ KEV سازمان CISA هماکنون شامل ۲۶ آسیبپذیری VMware میشه که در حملات واقعی استفاده شدن.
نکات کلیدی:
- آسیبپذیری CVE-2026-41702 در VMware Fusion کشف و وصله شد
- نوع باگ: TOCTOU در یک SETUID binary
- تأثیر: ارتقای سطح دسترسی از کاربر معمولی به روت
- گزارشی از سوءاستفاده فعال در دنیای واقعی منتشر نشده
- این وصله دقیقاً پیش از مسابقه Pwn2Own برلین ۲۰۲۶ منتشر شده




