Aiignitions
科技新闻

Broadcom 修补 VMware vCenter 严重漏洞五天后,黑客又开始利用该漏洞

距 Broadcom 7 月 29 日发布补丁仅五天后,疑似 APT 正在利用 CVE-2026-59310,这是 VMware vCenter 的一个严重缺陷,迄今为止,已有 47 个国家/地区的 361 名受害者。

Broadcom 修补 VMware vCenter 严重漏洞五天后,黑客又开始利用该漏洞

发生了什么

攻击者通过以下方式积极侵入面向互联网的 VMware vCenter 服务器 CVE-2026-59310,这是 Broadcom 于 7 月底才修复的一个严重缺陷。德国数字取证公司 QUIRSO 表示,它首先发现受感染的系统会向攻击者基础设施发出呼叫 2026 年 8 月 3 日,修复程序公开后五个日历日。到 QUIRSO 八月中旬发布调查结果时,它已经统计了 361 个唯一的受害者 IP 地址分布在 47 个国家/地区

博通在公告中披露了该漏洞 VMSA-2026-0006 2026 年 7 月 29 日,其评分为 9.8 分(满分 10 分),为 CVSS 严重程度的最高分。披露与大规模剥削之间的差距就是这里的故事。它足够短,任何仍在运行暴露的 vCenter 的组织都应该假设它现在正在被扫描。

VMware logo; vCenter is VMware's central management server for virtualised data centres

缺陷:CVE-2026-59310

CVE-2026-59310 是 vCenter Syslog 服务器中的目录遍历漏洞。简单来说,可以设计一个请求来逃离它应该保留的目录并到达它不应该接触的文件。 Broadcom 的公告称,具有 vCenter 网络访问权限的攻击者可以将其链接到 任意代码执行,并且这不需要身份验证。没有解决方法。 Broadcom 的指导方针是打补丁,而且只能打补丁。

同一份 7 月 29 日的通报还包含第二个关键条目 CVE-2026-59309,评级也为 9.8。两者都吸引了扫描流量,但跟踪的活动正在武器化的是 CVE-2026-59310。未经身份验证且可通过网络访问的 9.8 接近防御者可以遇到的最糟糕的组合:暴露的端口和机器上运行的代码之间没有任何障碍。

从补丁到攻击五天

根据 QUIRSO 的文章,入侵遵循一致的模式。攻击者触发路径遍历缺陷,然后丢弃 反向ssh,一种开源工具,可打开返回攻击者控制的服务器的出站 SSH 隧道。由于连接是从受害网络内部发起的,因此它会绕过正在监视入站 SSH(而不是出站)的防火墙和控件。一旦隧道建立,操作员就可以在 vCenter 主机上获得持久的立足点。

规模迅速扩大。 QUIRSO 在 8 月 3 日记录了首次点击,并在第二天(即 8 月 4 日)看到该活动达到顶峰,一天内就有 151 个新的受害者 IP。在它识别的 361 个系统中,一半以上仅位于五个国家: 德国、美国、土耳其、伊朗和法国,总共约占 185 个地址。

Rows of server racks in a data centre, the kind of environment vCenter manages

QUIRSO 将这一活动归因于“疑似高级持续威胁”,但没有给出具体组织名称。它的推理是时机:博通的披露与第一次妥协之间的紧密相关性表明该建议本身就是发令枪,这是一个资源充足的参与者观看供应商公告并在几天内将补丁转化为有效漏洞的行为。 VMware 漏洞由来已久:与中国相关的运营商已将早期的 vCenter 和 ESXi 漏洞武器化。但截至 QUIRSO 的报告,尚无确认此事件的归属。

为什么 vCenter 是目标

vCenter 不仅仅是另一台服务器。它是管理整个 VMware 资产的控制台:ESXi 虚拟机管理程序,并通过它们管理在其上运行的每个虚拟机。拥有 vCenter 的攻击者距离来宾工作负载本身只有一步之遥:域控制器、数据库、备份服务器。这正是勒索软件人员想要的位置,因为通过虚拟机管理程序,他们可以同时加密数十个虚拟机,而无需触及其中的操作系统。

这就是为什么该产品中的单个未经验证的缺陷所带来的影响是叶应用程序中的相同缺陷所不会产生的影响。危害一个 vCenter 可能意味着危害其运行的数据中心。

Enterprise server infrastructure; a compromised vCenter can expose every virtual machine it manages

管理员应该做什么

VMSA-2026-0006 中列出的 Broadcom 的固定版本包括:

  • VMware 云基础/vSphere 基础 9.1: 更新至 9.1.0.0300。
  • VMware 云基础/vSphere 基础 9.0: 更新至 9.0.2.0100。
  • vCenter Server 8.0: 更新到 8.0 U3k 或 8.0 U2f,具体取决于您运行的分支。

修补可以关闭大门,但并不能消除已经发生的入侵。 7 月 29 日至您应用修复之日之间暴露在互联网上的任何内容都应被视为可能受到损害。 QUIRSO 于 8 月 10 日发布了一条 YARA 规则来寻找反向 ssh,实际检查是显而易见的:查找来自 vCenter 的意外出站 SSH 连接,检查设备上的 cron 和计划任务,并检查 syslog 服务是否被篡改。如果主机可以访问并且未打补丁,请在您认为自己干净之前进行搜索。

A large server farm, illustrating the scale of infrastructure a single vCenter can control

接下来会发生什么

像这样的活动通常会发生两件事。一旦确认缺陷可在野外利用,公开的利用代码往往会出现,这将攻击者的范围从可疑的 APT 扩大到投机取巧的人员和商品勒索软件。美国和欧洲机构经常将这种主动利用的缺陷添加到其必须修补的目录中,从而使政府网络面临严格的期限。

核心教训令人不安,但并不新鲜:对于像 vCenter 这样面向互联网的管理平面,供应商补丁现在是一场竞赛的开局,而不是结束。这次防守者只得到了五天的时间。那些在这场竞赛中失败的组织将在接下来的几周内研究入侵者到底走了多远。

阅读原始来源

前往原始来源查看完整公告和详细信息。

阅读原始来源