
VMware vCenter 緊急資安通報:CVE-2026-59310 勒索病毒風險 關鍵漏洞應立即修補
- 發布日期: 2026-08-15
- 風險等級: Critical(CVSS v3.1:9.8)
- 受影響元件: VMware vCenter Syslog Server
- CVE: CVE-2026-59310
事件說明
Broadcom 已發布資安公告 VMSA-2026-0006.1
修補多項 VMware 產品漏洞
其中 CVE-2026-59310 是 vCenter Syslog Server 的目錄穿越(Path Traversal)漏洞
只要攻擊者能碰到 vCenter 的網路 就可能利用這個漏洞在目標系統執行任意程式碼
CVSS v3.1 評分 9.8(Critical)
vCenter 是企業虛擬化管理的核心 一旦被打穿 攻擊者可能進一步拿到 ESXi 主機、虛擬機器、虛擬網路與儲存資源的管理權限 橫向移動、資料外洩、營運中斷、勒索軟體 都是接下來可能發生的事
Broadcom 對 CVE-2026-59310 沒有提供替代緩解措施(workaround) 受影響環境請依官方公告盡快套用對應修補版本
受影響版本與修補方向
以下是 Broadcom 公告中受影響的產品線 實際升級與修補方式請依你的環境版本及官方文件執行
| 產品/版本線 | 官方修補目標 |
|---|---|
| VMware Cloud Foundation/vSphere Foundation 9.1.x | 9.1.0.0300 或後續更新 |
| VMware Cloud Foundation/vSphere Foundation 9.0.x | 9.0.2.0100 或後續更新 |
| VMware vCenter 8.0 | 8.0 U3k、8.0 U2f 或後續更新 |
| VMware Cloud Foundation 5.x | 依官方 Async Patch 指引升級至 8.0 U3k |
| VMware Telco 相關產品 | 依 Broadcom 公告與相應 KB 執行更新 |
別只做「更新到最新版」就收工
先盤點實際產品、版本線與相依元件 再比對 Broadcom 的修補矩陣、升級前置條件與維護程序
建議立即執行措施
1. 盤點與修補
立刻確認所有 vCenter、Cloud Foundation 與相關 VMware 管理元件的版本 依官方建議升級到已修補版本
2. 降低暴露面
vCenter 管理介面不要直接暴露在網際網路上 只允許必要的管理網段、Jump Host 或 VPN 來源連線
3. 啟用強化身分驗證
vCenter 管理帳號要落實 MFA、最小權限與管理帳號分離 檢查有沒有不該存在的 SSO 或本機管理員帳號 以及異常的權限異動
4. 執行入侵痕跡獵捕
如果系統在修補前曾對不受信任的網路開放 或者你沒辦法確認暴露歷程 請把這當成潛在資安事件來處理
保留證據 檢查異常登入、未知帳號、異常程序、排程任務 還有 systemd service/timer、cron、SSH uthorized_keys 可疑檔案與對外連線也一併檢查
5. 檢閱關聯日誌
集中檢視 vCenter、ESXi、SSO、身分驗證、系統與網路設備日誌 針對異常來源 IP、帳號、管理操作與橫向移動跡象進行調查
6. 驗證備份與災難復原
確認 vCenter 組態備份、工作負載備份及復原程序可以正常運作 備份帳號、儲存位置與管理平面要跟正式環境適度隔離
7. 持續監控
把 vCenter 管理平面納入 SOC/SIEM 監控 建立異常登入、權限異動、帳號新增、管理設定變更 以及可疑對外連線的告警規則
事件處置提醒
Patch 打完不代表沒事
如果攻擊者在修補前就已經進來了 單純更新漏洞元件不會自動移除他建立的帳號 也不會清掉他留的持久化設定或遠端存取通道
所以 疑似暴露過的環境 要同步做鑑識、憑證與密碼輪替、權限重驗證 該隔離的隔離、該復原的復原
如果你已經發現:
- 未授權帳號
- 未知 SSH 金鑰
- 異常服務
- 可疑排程
- 異常網路連線
- 不明管理操作
請立刻依照組織的資安事件應變程序 通報、隔離、保存證據、進行鑑識
參考資料
- Broadcom Security Advisory VMSA-2026-0006.1
- NIST National Vulnerability Database:CVE-2026-59310
- 國家資通安全研究院(NICS)弱點通報
- Rapid7 技術分析:CVE-2026-59309/CVE-2026-59310
本文為一般性資安提醒與應變建議 各單位請依自身 VMware 部署架構、維護窗口、變更管理與事件應變程序 評估及執行相關作業
聯絡資訊
- 電話:03-525-2673|週一至週五 9:00–18:00|週六 10:00–14:00
- 網站:2025.data-recover.com.tw
- Facebook:facebook.com/helpdataroom
- Email:[email protected]
- 地址:新竹市北區四維路130號4F-2之405室(近新竹火車站)