← กลับไปหน้าบทความ
ช่องโหว่ร้ายแรงใน VMware Workstation และ Fusion ทำให้ผู้ดูแลระบบ VM สามารถเรียกใช้โค้ดของโฮสต์ได้
15 ก.ย. 2569

ช่องโหว่ร้ายแรงใน VMware Workstation และ Fusion ทำให้ผู้ดูแลระบบ VM สามารถเรียกใช้โค้ดของโฮสต์ได้

ช่องโหว่ร้ายแรงใน VMware Workstation และ Fusion ทำให้ผู้ดูแลระบบ VM สามารถเรียกใช้โค้ดของโฮสต์ได้

Severity : Critical (CVE-2026-59346)

CVSS v3.1 Score : 9.3

1.png

ข้อมูลทั่วไป
  VMware Workstation and Fusion เป็นซอฟต์แวร์สำหรับสร้างและจัดการเครื่องเสมือน (Virtual Machine: VM) พัฒนาโดย VMware ทำหน้าที่จำลองสภาพแวดล้อมคอมพิวเตอร์เสมือนบนเครื่องคอมพิวเตอร์จริง ช่วยให้ผู้ใช้งานสามารถติดตั้งและใช้งานระบบปฏิบัติการหลายระบบภายในเครื่องเดียว เช่น Windows, Linux และระบบปฏิบัติการอื่น ๆ โดย VMware Workstation รองรับการใช้งานบน Windows และ Linux ส่วน VMware Fusion รองรับการใช้งานบน macOS ซอฟต์แวร์ดังกล่าวเหมาะสำหรับงานด้านการทดสอบระบบ การพัฒนาซอฟต์แวร์ การจำลองสภาพแวดล้อม Server รวมถึงการสร้าง Lab สำหรับงานด้าน IT และ Cybersecurity โดยสามารถจัดการทรัพยากรของ VM เช่น CPU, Memory, Storage และ Network ได้อย่างยืดหยุ่น

เหตุการณ์

  CVE-2026-59346 เป็นช่องโหว่ด้านความปลอดภัยระดับ Critical ที่ส่งผลกระทบต่อ VMware Workstation และ VMware Fusion ในส่วนของ VMXNET3 Virtual Network Adapter โดยเป็นช่องโหว่ประเภท Integer Overflow ซึ่งเกิดจากการตรวจสอบและประมวลผลข้อมูลที่เกี่ยวข้องกับ VMXNET3 ไม่เหมาะสม ส่งผลให้ผู้โจมตีที่สามารถเข้าถึง Guest Virtual Machine และมีสิทธิ์ระดับ Local Administrator ภายใน VM อาจสามารถส่งข้อมูลที่ถูกสร้างขึ้นมาเป็นพิเศษเพื่อกระตุ้นช่องโหว่ และนำไปสู่การ Execute Arbitrary Code ในบริบทของ Hypervisor/Host ได้

  ช่องโหว่นี้มีความสำคัญเนื่องจากอาจนำไปสู่ VM Escape หรือการหลบหนีออกจากขอบเขตของ Virtual Machine ไปยัง VMware Host หากการโจมตีประสบความสำเร็จ ผู้โจมตีอาจสามารถเข้าถึงทรัพยากรของ Host รวมถึง Virtual Machine อื่นที่ทำงานอยู่บน Host เดียวกัน ซึ่งอาจส่งผลกระทบต่อ Confidentiality, Integrity และ Availability ของระบบ เช่น การเข้าถึงหรือขโมยข้อมูล การแก้ไขหรือทำลายข้อมูล การติดตั้ง Malware การสร้าง Persistence และการใช้ Host เป็นจุดเริ่มต้นสำหรับการโจมตีหรือ Lateral Movement ไปยังระบบอื่นภายในองค์กร ทั้งนี้ช่องโหว่ดังกล่าวไม่ใช่การโจมตีจาก Internet เข้าสู่ VMware Host โดยตรง แต่ผู้โจมตีจำเป็นต้องมีสิทธิ์เข้าถึง Guest VM และมี Local Administrator ก่อน จึงจะสามารถพยายามใช้ประโยชน์จากช่องโหว่ดังกล่าวได้

คำแนะนำ

อัปเกรดเป็นเวอร์ชันต่อไปนี้

VMware Workstation 26H1u1

VMware Fusion 26H1u1

ข้อมูลอ้างอิง

https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38288

https://thehackernews.com/2026/09/critical-vmware-workstation-and-fusion.html?m=1

https://www.securityweek.com/vmware-workstation-and-fusion-updates-patch-critical-vulnerability/

https://nexusvoidai.com/cyber-news/vmware-workstation-fusion-cve-2026-59346-host-escape

Weekly Interesting CVE

ลำดับ

ชื่อ

วันที่ค้นพบ
ภัยคุกคาม

วันที่อัปเดทข้อมูลล่าสุด

เครื่อง/แอป/OSเป้าหมาย

ประเภทการโจมตี

CVSS
Severity Rating

ความเสียหาย/อาการ

วิธีรับมือ/แก้ไข

Ref

1

CVE-2026-85046

3/9/2026

6/9/2026

Google Chrome

Remote Code Execution(RCE)

8.8

พบช่องโหว่ Type Confusion ใน Microsoft Edge (Chromium-based) ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถ Execute Code ผ่านเครือข่ายเดียวกันได้

อัปเดต Google Chrome และเบราว์เซอร์สาย Chromium ให้เป็นเวอร์ชันล่าสุด

https://issues.chromium.org/issues/542403045

2

CVE-2026-66066

1/9/2026

3/9/2026

SonicWall SMA1000 Series

OS Command Injection

7.8

พบช่องโหว่สามารถล็อกอินเข้าสู่ระบบในฐานะผู้ดูแลระบบสามารถรันคำสั่งอันตรายต่างๆ บนระบบได้ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถ Execute Code ผ่านเครือข่ายระยะไกลได้

อัปเดตเป็นเวอร์ชัน 12.5.0-02952 หรือเวอร์ชันที่ใหม่กว่า

https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0016

3

CVE-2026-85409

4/9/2026

4/9/2026

Eleveo Quality Management เวอร์ชัน 9.7.0

Path Traversal

6.5

พบช่องโหว่สามารถควบคุมและปรับเปลี่ยน argument ที่ชื่อไฟล์เพื่อทำ Path Traversal ได้สำเร็จ ซึ่งส่งผลให้ผู้โจมตีสามารถเข้าถึงไฟล์หรือไดเรกทอรีบนเซิร์ฟเวอร์ที่อยู่นอกเหนือจากสิทธิ์ที่ระบบอนุญาตไว้

ยังไม่มีแพตช์แก้ไขอย่างเป็นทางการ

https://drive.google.com/file/d/1fCPpqzYyoII_lfC6iXy-hLd1YpJcgmgR/view

4

CVE-2026-85227

3/9/2026

3/9/2026

MISP

Cross-Site Scripting

6.1

พบช่องโหว่สามารถรันสคริปต์สวมรอยขโมยเซสชันและสิทธิ์ได้ทันที ทำให้สามารถลอบขโมยข้อมูลความลับหรือบิดเบือนฐานข้อมูล Threat Intelligence ได้ตามระดับสิทธิ์ที่เหยื่อมี

อัปเดตระบบ MISP ให้เป็นเวอร์ชัน 2.5.46 หรือสูงกว่า

https://github.com/MISP/MISP/commit/de51a16db

5

CVE-2026-85094

4/9/2026

4/9/2026

Canva Android App เวอร์ชันก่อนหน้า 2.376.0

WebView Cross-Origin Vulnerability

8.8

พบช่องโหว่สามารถสวมรอยและเข้าควบคุมบัญชีผู้ใช้ Canva ได้อย่างสมบูรณ์ ซึ่งอาจทำให้ข้อมูลส่วนตัว การออกแบบ หรือข้อมูลสำคัญที่ผูกกับบัญชีถูกขโมยและนำไปใช้ในทางที่ผิด

อัปเกรดเป็นเวอร์ชัน 2.376.0 หรือใหม่กว่า

https://trust.canva.com/?tcuUid=be2ebc32-7053-4885-bf71-68771aa4589a

Malware News or Campaign IOC/IOA

No

Campaign Name

Released News

Attack

Type

Description

Mitigation/Remediation

1

Attackers Exploit PaperCut Flaws to Steal Credentials From Schools and Universities​

05/09/2026​

Remote Code Execution (RCE), Authentication Bypass​

ผู้โจมตีนำช่องโหว่ของ PaperCut NG/MF มาใช้โจมตีระบบจริง โดยช่องโหว่สามารถทำให้ผู้โจมตี Bypass Authentication และ Remote Code Execution (RCE) ส่งผลให้สามารถเข้าถึงและสั่งรันคำสั่งบน PaperCut Server ได้โดยไม่ได้รับอนุญาตหลังจากเข้าถึงระบบได้ ผู้โจมตีมีการ สำรวจระบบและข้อมูลภายในเครื่อง สร้างบัญชีที่มีสิทธิ์สูง และพยายามขโมยข้อมูล Credentials รวมถึง Password, LDAP และ Token ที่อาจถูกเก็บไว้ใน Configuration ของ PaperCut เพื่อนำไปใช้ในการเข้าถึงระบบอื่นต่อเหตุการณ์ดังกล่าวมีความเสี่ยงเนื่องจาก PaperCut Server อาจถูกใช้เป็น จุดเริ่มต้นในการขยายการโจมตีเข้าสู่ระบบภายในองค์กร หากเครื่องดังกล่าวมีการเชื่อมต่อกับระบบสำคัญหรือมีสิทธิ์เข้าถึงทรัพยากรภายใน Network​

อัปเดต PaperCut NG/MF เป็นเวอร์ชันที่มี Security Patch ล่าสุด ​

จำกัดการเข้าถึง PaperCut Server และหลีกเลี่ยงการเปิดให้เข้าถึงจาก Internet โดยตรง​

เสริมสร้างความตระหนักด้านความปลอดภัยให้ผู้ใช้งาน (Awareness Training)​