← back
CVE-2020-3950highunder attackCWE-269

CVE-2020-3950

86Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 7.3%
from disclosure to weapon0 days
Published on NVDMar 17
1st PoCNov 6
metasploitMar 17
CISA KEV+596d
exploitation probability
7.3%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
5 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de escalonamento de privilégios local no VMware Fusion, no VMware Remote Console (VMRC) para Mac e no Horizon Client para Mac, causada pelo uso indevido de binários setuid nesses produtos macOS. Um usuário comum com acesso local à máquina onde o software está instalado consegue elevar privilégios até root — não é uma falha exposta pela rede, mas é crítica em qualquer ambiente onde múltiplos usuários compartilham a mesma estação com esses clientes de virtualização instalados.

Technical detail

A vulnerabilidade está classificada pela CISA como CWE-269 (Improper Privilege Management) e decorre de binários instalados com o bit setuid (executam com privilégios de root independentemente de quem os chama) que não validam corretamente o contexto de execução. O título de uma das referências de exploração pública ('VMware Fusion USB Arbitrator Setuid Privilege Escalation') indica que o componente de arbitragem de USB do Fusion é o alvo prático mais citado, mas o advisory oficial da VMware não detalha o mecanismo exato de exploração — apenas confirma 'improper use of setuid binaries' como causa raiz.

O atacante não precisa de nenhuma interação da vítima (UI:N) nem de complexidade de ataque elevada (AC:L); precisa apenas de uma conta de usuário local sem privilégios (PR:L) na mesma máquina onde Fusion, VMRC ou Horizon Client estão instalados. Isso é coerente com o vetor CVSS AV:L — a superfície de ataque é estritamente local, o que reduz drasticamente o número de cenários realistas de exploração remota, mas torna a falha muito relevante em laboratórios, VDI compartilhado e estações multiusuário.

O histórico do advisory VMSA-2020-0005 revela um detalhe técnico importante: a correção inicial (Fusion 11.5.2) foi parcial — a VMware precisou publicar instruções adicionais na KB78294 para completar a mitigação, e só a versão 11.5.3 trouxe a correção completa. Isso sugere que a primeira tentativa de patch não eliminou totalmente o vetor de setuid, um padrão comum em falhas desse tipo (binários que ainda carregam bibliotecas ou executam subprocessos de caminhos controláveis pelo usuário).

How it’s exploited

Exploração requer acesso local prévio à máquina macOS com o produto vulnerável instalado — não há vetor de rede. O atacante, autenticado como usuário sem privilégios administrativos, invoca ou manipula o binário setuid vulnerável (o Fusion USB Arbitrator é o mais citado nos PoCs públicos) para obter execução de código com privilégios de root, escapando do isolamento normal de usuário no sistema hospedeiro.

Existe PoC pública e módulo Metasploit documentados, e a CVE está no catálogo KEV da CISA (adicionada em 03/11/2021, prazo de correção 03/05/2022), confirmando exploração ativa/comprovada. A CISA não indica uso conhecido em campanhas de ransomware. Como é uma escalação de privilégios local, o cenário de risco típico é pós-comprometimento inicial (o atacante já tem um shell de usuário comum, por exemplo via phishing ou outra vulnerabilidade) ou insider malicioso em estação compartilhada — não é usada como vetor de acesso inicial.

O resultado final da exploração é controle root completo sobre o sistema macOS onde o Fusion, VMRC ou Horizon Client estão instalados, o que na prática significa comprometimento total do endpoint, incluindo acesso a outras VMs e dados hospedados na máquina.

Versions

Affected
VMware Fusion 11.x anterior a 11.5.2 (correção completa só em 11.5.3); VMware Remote Console (VMRC) para Mac 11.x e anteriores, antes de 11.0.1; VMware Horizon Client para Mac 5.x e anteriores, antes de 5.4.0.
Fixed in
VMware Fusion 11.5.3 (correção completa; 11.5.2 é parcial e requer aplicação adicional das instruções da KB78294); VMware Remote Console para Mac 11.0.1; VMware Horizon Client para Mac 5.4.0.

How to protect

A correção definitiva depende do produto: VMware Fusion 11.x deve ser atualizado para 11.5.3 (a versão 11.5.2 trouxe apenas correção parcial e exigia aplicar passos adicionais da KB78294 — atualizar só para 11.5.2 sem seguir a KB não elimina a falha). VMware Remote Console (VMRC) para Mac deve ir para 11.0.1, e Horizon Client para Mac para 5.4.0.

O advisory oficial declara explicitamente 'Workarounds: None' — não há configuração, flag ou controle compensatório documentado pela VMware que mitigue a falha sem atualizar o binário. Isso significa que restringir acesso local (impedir que usuários não confiáveis tenham conta na mesma máquina) é o único controle paliativo real disponível até a atualização ser aplicada, e ele é incompleto por natureza.

Não existe mitigação via WAF ou controle de rede, pois a falha é estritamente local — qualquer medida nesse sentido é irrelevante para este CVE especificamente.

How to detect

Não há assinatura de rede a monitorar, já que o vetor é local. Como indicador prático, monitorar em EDR/auditoria de macOS (ex.: logs de auditoria do sistema, endpoint detection) invocações inesperadas dos binários setuid do Fusion (particularmente componentes relacionados ao USB Arbitrator) por usuários sem privilégio, seguidas de processos filhos executando com uid 0, é o sinal mais próximo de tentativa de exploração — mas isso não é uma assinatura oficialmente publicada pelo fornecedor ou pela CISA, apenas inferência a partir do mecanismo da falha. Na ausência de detecção confiável específica, a defesa prática é garantir a versão corrigida e monitorar escalonamentos de privilégio anômalos em geral nos endpoints com esses produtos instalados.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
VMware Fusion (11.x before 11.5.2), VMware Remote Console for Mac (11.x and prior before 11.0.1) and Horizon Client for Mac (5.x and prior before 5.4.0) contain a privilege escalation vulnerability due to improper use of setuid binaries. Successful exploitation of this issue may allow attackers with normal user privileges to escalate their privileges to root on the system where Fusion, VMRC or Horizon Client is installed.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.