VMware vCenter高危漏洞遭在野利用 CISA限期修复
使用VMware虚拟化环境的服务器管理员需立即安排应急响应。安全公司披露,VMware vCenter中的一个高危漏洞正被攻击者在野利用,用于在受害服务器上植入持久化后门。美国网络安全与基础设施安全局(CISA)已将其列入已知被利用漏洞(KEV)目录。
目录穿越漏洞,可致远程代码执行
该漏洞编号为CVE-2026-59310,CVSS评分高达9.8,属于vCenter Server中的目录穿越漏洞。具备网络访问权限的攻击者可借此执行任意代码。Broadcom已于上月底发布补丁,但攻击活动仍在持续。
攻击链:植入cron任务建立持久化
据德国安全公司QUIRSO在一次应急响应中的发现,攻击链呈现出与该漏洞一致的路径穿越行为,随后攻击者部署恶意cron定时任务,并通过开源工具reverse_ssh与其控制的基础设施建立SSH连接以实现持久化。被入侵系统最早于8月3日——即补丁发布后仅5天——便开始与攻击者域名联络。截至目前,该漏洞已在全球数十个国家被利用,波及数百台服务器。
关联漏洞扫描同步激增
与此同时,针对另一个未认证身份绕过漏洞CVE-2026-59309(CVSS 9.8)的扫描活动也在激增。安全公司表示,其蜜罐正记录到大量针对vCenter的版本探测与SSO流程遍历行为。CISA已将CVE-2026-59310列入KEV目录,联邦机构修复截止日为8月14日。
本次事件再次凸显了管理面(management plane)暴露于公网的巨大风险——两起相关事件中,攻击者均在补丁落地前就已潜入系统。SellBGP建议服务器租用与托管用户:一是立即为vCenter等虚拟化管理组件打齐补丁,并将管理接口置于内网或VPN之后;二是对暴露的vCenter、防火墙及远程管理系统,以"默认已失陷"的心态排查异常cron任务与外联行为;三是对攻击频发的金融、游戏、电商业务,可结合高防服务器与高防IP构建纵深防御,降低漏洞被利用后横向渗透的风险。
声明:本文由SellBGP编辑部依据主办方及公开渠道信息独立撰写。转载请注明出处。