Rất nhiều game thủ và “nông dân” cày cuốc tài nguyên lâu nay vẫn giữ thói quen sử dụng phần mềm ảo hóa VMware để chạy đa nhiệm nhiều tài khoản game (multi-boxing), treo bot tự động hoặc thử nghiệm các bản mod lạ tải từ trên mạng với niềm tin rằng máy ảo là một môi trường “cách ly tuyệt đối”. Tuy nhiên, niềm tin này vừa bị giáng một đòn chí mạng khi các chuyên gia an ninh mạng quốc tế công bố lỗ hổng bảo mật cực kỳ nguy hiểm mang mã hiệu CVE-2026-59346 đạt thang điểm đe dọa 9.3/10, cho phép mã độc bên trong máy ảo vượt rào tấn công trực tiếp vào cỗ máy tính thật.

Hiểm họa khi mã độc trong máy ảo nhảy thẳng ra máy tính thật
Về mặt lý thuyết, công nghệ ảo hóa tạo ra một hộp cát (sandbox) ngăn cách hoàn toàn hệ điều hành máy khách bên trong và hệ điều hành máy chủ vật lý bên ngoài.
Tuy nhiên, lỗ hổng CVE-2026-59346 lại nằm ở cạc mạng ảo VMXNET3 của VMware. Khi game thủ tải về các tệp bot tự động, mã script auto hoặc bản mod game trôi nổi có cài cắm mã khai thác, kẻ tấn công bên trong máy ảo có thể kích hoạt lỗi tràn số nguyên để phá vỡ tường ngăn cách ảo hóa. Thay vì bị nhốt trong máy ảo, mã độc sẽ nhảy thẳng ra máy tính thật (Host OS), âm thầm quét sạch mật khẩu trình duyệt, mã hóa dữ liệu ổ cứng để tống tiền hoặc đánh cắp toàn bộ cookie tài khoản Steam, Discord và Riot Games mà người dùng không hề hay biết.
Cách cập nhật khẩn cấp VMware Workstation và Fusion để tự bảo vệ
Trước mức độ nguy cấp của sự cố an ninh mạng này, tập đoàn Broadcom đã lập tức phát hành bản vá khẩn cấp cho cả hai phần mềm ảo hóa phổ biến là VMware Workstation (dành cho Windows/Linux) và VMware Fusion (dành cho macOS).
Để đảm bảo an toàn tuyệt đối cho dàn PC gaming giá trị của mình, game thủ cần lập tức mở phần mềm VMware, kiểm tra số hiệu phiên bản hiện hành và tiến hành nâng cấp ngay lên phiên bản mới nhất theo khuyến cáo từ nhà sản xuất. Nếu chưa thể cập nhật ngay, người dùng nên tạm thời vô hiệu hóa cạc mạng ảo VMXNET3 và tuyệt đối không tải về hay chạy các tập tin cài đặt phần mềm lạ, công cụ hack/cheat không rõ nguồn gốc bên trong máy ảo.



