内容提要
博通发布VMware Workstation 26H1u1版,主要修复高危虚拟机逃逸漏洞(CVE-2026-59346和59347),并新增平台密钥自动修复功能,解决微软UEFI安全启动证书更新问题。Windows 10/11虚拟机需安装2026年7月后补丁并升级VMware Tools。另修复界面和输入问题,提供下载地址。
延伸解读
高危漏洞利用条件
本次修复的两个漏洞均需攻击者先获得虚拟机内的本地管理员权限,且分别要求虚拟机使用VMXNET3虚拟网卡或HGFS共享文件系统。这意味着普通用户若未开启这些功能或未授予虚拟机管理员权限,实际风险会有所降低,但仍建议及时更新以防范潜在威胁。
UEFI证书更新机制
新版本通过平台密钥自动修复功能解决微软UEFI安全启动证书更新失败问题。该功能针对不同配置的虚拟机采用不同更新方式:未启用vTPM的虚拟机可在重启时静默更新平台密钥,而启用vTPM的虚拟机则继续通过Capsule机制更新,以减少对依赖TPM应用的影响。
更新注意事项
要获得UEFI证书修复功能,Windows 10/11虚拟机需先安装2026年7月或之后的微软补丁,再升级VMware Tools至13.1.5并重启。若未满足这些前置条件,该修复可能无法生效,用户需按顺序操作以确保安全启动证书正常更新。
Q&A
VMware Workstation 26H1u1 主要修复了哪些安全问题?
主要修复了两个高危虚拟机逃逸漏洞:CVE-2026-59346(VMXNET3虚拟网卡整数溢出,评分9.3)和CVE-2026-59347(HGFS共享文件系统缓冲区溢出,评分8.1)。
CVE-2026-59346 漏洞的利用条件和影响是什么?
该漏洞位于VMXNET3虚拟网卡中,属于整数溢出漏洞,评分9.3。攻击者需要先获得虚拟机内的本地管理员权限,且虚拟机使用VMXNET3网卡,才能利用漏洞跨越来宾与宿主机边界,在宿主机上执行代码。
CVE-2026-59347 漏洞是由谁报告的?
该漏洞由腾讯玄武实验室研究人员报告。
VMware Workstation 26H1u1 如何处理微软UEFI安全启动证书更新问题?
新增了平台密钥自动修复功能,用于处理旧虚拟机中的VMW.NULLPK问题。启用安全启动但没有vTPM的虚拟机可在重启时静默更新平台密钥;启用vTPM的虚拟机则通过Capsule机制更新,减少对依赖TPM应用的影响。
Windows 10/11 虚拟机用户需要如何操作才能获得UEFI证书更新修复?
需要先安装2026年7月或之后的微软补丁,然后升级VMware Tools到13.1.5或更高版本,并重启虚拟机。
VMware Workstation 26H1u1 修复了哪些界面和输入问题?
修复了法语和西班牙语系统的托盘菜单错误显示为英语的问题;修复了虚拟机关闭全部显示后Workstation无法重新捕获键鼠输入的问题;修复了启用硬件加速时,在资源管理器主页和这台PC之间切换可能导致虚拟机画面缩放异常的问题。
如何下载 VMware Workstation 26H1u1?
可以通过博通官网下载(需注册博通账号并通过审核),也可以从蓝点网服务器下载:https://dl.landian.news/?dir=soft/vmware/workstation。