攻击者利用 VMware vCenter 目录穿越漏洞(CVE-2026-59310,CVSS 9.8)获取持久化访问:补丁发布两周后在野利用已成规模
The Hacker News 与 CybersecurityNews 8/12 报道:攻击者正大规模利用 VMware vCenter Server Syslog 服务中的目录穿越漏洞 CVE-2026-59310(CVSS 9.8,网络可达即可执行任意代码),事件响应中发现 APT 活动借此获取持久化远程访问。Broadcom 7/29 已发布补丁(VMSA-2026-0006),但未打补丁的互联网可达 vCenter 实例仍是主要攻击面。
事件与背景
2026 年 8 月 12 日,The Hacker News 与 CybersecurityNews 报道:攻击者正在利用 VMware vCenter Server Syslog 服务中的目录穿越漏洞 CVE-2026-59310 获取持久化远程访问。安全厂商在事件响应(IR)调查中发现高级持续性威胁(APT)活动主动武器化该漏洞,目标为互联网可达的 vCenter 实例。
关键事实
| 项目 | 详情 |
|---|---|
| CVE | CVE-2026-59310(CVSS 9.8,Critical) |
| 漏洞类型 | vCenter Syslog 服务目录穿越 → 网络可达即可执行任意代码 |
| 补丁 | Broadcom VMSA-2026-0006,7/29 发布(与 CVE-2026-59309 认证绕过同期) |
| 利用状态 | 8/12 报道在野利用已成规模,APT 获取持久化远程访问 |
| 关联漏洞 | CVE-2026-59309:认证绕过,与 59310 构成组合攻击链 |
技术机制或行业解释
CVE-2026-59310 位于 vCenter Server 的 Syslog 服务组件:恶意行为者可利用目录穿越在网络层面读写任意路径,进而达成任意代码执行。关键在于 vCenter 在虚拟化架构中的位置——它掌握 ESXi 主机、虚拟机、快照、网络与存储凭据,一旦被攻破,攻击者不需要再逐个打虚拟机,而是直接从控制平面横向移动。Rapid7 在 7/30 发布分析时尚未观测到在野利用或公开 PoC,两周后规模化利用出现,说明补丁发布到武器化之间只隔了一个补丁窗口。
影响与意义
对虚拟化管理员,这是对「补丁节奏」的又一次警示:CVSS 9.8 的漏洞从公告到在野利用的窗口正在缩短。对安全运营,vCenter 的 Syslog 流量与持久化行为应纳入重点监控——目录穿越留下的 webshell、异常 cron、可疑 vpxd 进程都可能是入侵痕迹。对行业,虚拟化控制平面(vCenter、Hyper-V、Kubernetes 控制面)正在成为 APT 首选目标,与 CISA 近期将 Metabase、Cisco Secure Firewall、Windows WinSock 三漏洞纳入 KEV 的节奏一致。
风险边界
The Hacker News 与 CybersecurityNews 报道口径一致,但具体受害规模与攻击组织归属尚未披露;「已成规模」基于厂商 IR 观测,不代表全部 vCenter 实例受影响;补丁已发布两周,及时更新的实例不受影响;Broadcom 公告与 NVD 条目可作为时间线锚点,但攻击细节仍需等待厂商完整披露。
后续观察
跟踪 Broadcom 是否更新 VMSA-2026-0006 披露在野利用细节;关注 CISA KEV 是否收录该 CVE(若收录,联邦机构将有强制修复期限);观察 CVE-2026-59309 认证绕过是否也被武器化;评估虚拟化控制平面是否成为 2026 下半年 APT 攻击的主战场。
AI Master 解读
核心事件
攻击者大规模利用 VMware vCenter 目录穿越漏洞 CVE-2026-59310(CVSS 9.8)获取持久化访问,APT 在野利用已成规模。
行业影响
为什么重要: 这是「补丁发布→在野利用」时间差的典型样本:Broadcom 7/29 就发布修复,攻击者仍能规模化利用,说明虚拟化控制平面在补丁窗口期高度脆弱。vCenter 是虚拟化环境的中枢,一旦被攻破即获得整层虚拟机与凭据的横向移动能力;对运维方,vCenter 这类控制平面应被当作关键基础设施对待,而不是普通应用服务器。
AI Master 建议
立即核对 vCenter 版本是否覆盖 VMSA-2026-0006,收敛互联网暴露面;把控制平面补丁窗口纳入 SLA 并按周复核 CISA KEV 新增条目;事件响应中排查 Syslog 服务相关的持久化后门与异常账号。
