CISA警告:VMware vCenter严重漏洞已被勒索团伙利用
2026年9月15日,美国网络安全与基础设施安全局(CISA)向安全团队发出警告:勒索软件团伙已经加入到针对 VMware vCenter 一枚严重漏洞的攻击行列中。该漏洞编号为 CVE-2026-59310,Broadcom 早在 7 月 29 日就已发布修复。
一枚被反复升级危险等级的漏洞
CVE-2026-59310 是 vCenter Syslog 服务中的一个目录遍历漏洞,未经身份认证的攻击者可以借此执行任意代码。Broadcom 在发布补丁时就附带了一份补充问答,明确要求客户把修复这枚漏洞当作紧急事件处理,尽快安装补丁。
这条建议后来被证明并不夸张。补丁发布两周后,数字取证与事件响应公司 QUIRSO 报告称,发现 47 个国家、超过 361 个 IP 地址的系统已被攻破,攻击者疑似为某个高级持续性威胁(APT)组织,手法是利用该漏洞植入反向 SSH 工具,用于建立持久化通道和远程访问。
几天后,CISA 将 CVE-2026-59310 列入"已知被利用漏洞目录"(KEV),并要求联邦机构在 3 天内完成 vCenter 系统的加固。
而在刚刚过去的这个周末,CISA 再次更新 KEV 条目,把这枚漏洞标记为"已用于勒索软件攻击"。
仍有 450 余台 vCenter 暴露在公网
互联网安全监测机构 Shadowserver 目前追踪到全球有超过 450 台 VMware vCenter 服务器直接暴露在公网上。需要说明的是,这个数字只反映暴露情况,并不能说明其中有多少台已经打过补丁。
CISA 尚未披露这批勒索攻击的具体细节。但 VMware 组件之所以长期是勒索团伙的优先目标,逻辑非常清楚:vCenter 和 ESXi 处在虚拟化架构的控制层,一旦被拿下,攻击者等于同时获得了通往整个内网的钥匙,以及内部系统上存放的敏感数据。
近几年,多个勒索软件家族都专门开发了针对 VMware 虚拟机的加密器,因为企业的核心数据如今大量以虚拟机形态存在——加密一台宿主机的收益,远高于加密几台终端。
这不是 VMware 今年第一次上榜
回看 2026 年,CISA 已经多次就 VMware 产品发出在野利用警告:2 月警告 VMware ESXi 的沙箱逃逸漏洞 CVE-2025-22225 开始被勒索团伙利用,该漏洞此前已被中文背景的威胁组织以零日形式使用;同样在 2 月和 3 月,VMware Aria Operations 与 VMware vCenter Server 的漏洞也先后被标记为在野利用。
把时间轴拉长到五年,CISA 累计标记了 26 个 VMware 漏洞存在在野利用,其中 9 个被勒索软件行动使用过。
对云服务器与自建虚拟化用户的影响
对于自建虚拟化平台、或者采购裸金属再自行部署 vSphere 的用户,这条新闻的处置优先级应当是最高档:
- 立即确认 vCenter 是否已应用 7 月 29 日的补丁
- 把 vCenter 管理界面从公网上撤下来,只允许通过内网或 VPN 访问,这是本次事件中最有效的单点措施
- 检查 Syslog 相关服务的对外可达性
- 排查是否存在异常的 SSH 反向连接、陌生的计划任务和新增的本地账户
- 确认 ESXi 主机的备份是否存放在独立的存储域,且不使用同一套管理凭据
SellBGP 编辑部点评
这个案例把"补丁发布不等于风险解除"这句话演绎得非常完整:7 月修复、8 月被 APT 利用、8 月中旬进 KEV、9 月被勒索团伙接手。从修复到大规模变现,中间只隔了一个半月。我们想提醒的是暴露面这件事。450 台 vCenter 暴露在公网,这个数字本身说明问题——管理平面被放到公网,往往不是技术决策,而是为了运维方便留下的临时方案,然后临时变成了长期。
对使用美国服务器或香港服务器自建虚拟化的客户,我们的建议是把管理平面与业务平面彻底分离:业务走公网 IP,管理平面只在内网或专线上可达。这不需要额外采购,只需要一次架构上的确认。另外,勒索团伙的进场通常意味着攻击会从"定向渗透"转向"批量扫描"。如果你的 vCenter 在过去两个月里有过公网暴露史,除了打补丁,还应该做一轮完整的入侵痕迹排查,不要默认没被打穿。
声明:本文由SellBGP编辑部依据CISA公告及公开渠道信息独立撰写。转载请注明出处。