VMware vCenter 重大漏洞 CVE-2026-59310:企業 IT 該如何確認風險與處理?

VMware vCenter CVE-2026-59310 重大漏洞與 CVSS 9.8 資安警示

VMware vCenter CVE-2026-59310 重大漏洞示意圖,此漏洞 CVSS 9.8,企業應確認受影響版本並儘速完成安全更新。

企業虛擬化環境平常運作正常,不代表管理端沒有潛在風險。如果某天資安人員收到通知:「目前使用的 vCenter 出現 CVSS 9.8 重大漏洞,而且已經有人開始攻擊」,IT 人員第一個要確認的通常不是漏洞原理,而是:

我們現在使用的版本有沒有受到影響?如果已經完成更新,這樣就安全了嗎?

近期 VMware vCenter Server 的 CVE-2026-59310,就是需要企業優先確認的重大漏洞。Broadcom 已將其列為 Critical 等級,CVSS v3.1 最高分數達 9.8,且目前沒有官方提供的暫時性緩解方案(Workaround),需要透過安全更新進行修補。

更需要注意的是,漏洞公開後不久便出現實際利用案例。因此企業現在要處理的不只有「版本更新」,還應進一步確認修補前的環境是否曾出現異常活動。

CVE-2026-59310 快速掌握影響產品: VMware vCenter Server
漏洞位置: vCenter Syslog Server
漏洞類型: Directory Traversal(目錄遍歷)
CVSS v3.1: 9.8/Critical
可能影響: 具有 vCenter 網路存取能力的攻擊者可能利用漏洞執行任意程式碼
是否已有安全更新: 是
官方 Workaround: 無

CVE-2026-59310 是什麼?為什麼風險這麼高?

CVE-2026-59310 是發生於 VMware vCenter Syslog Server 的 Directory Traversal(目錄遍歷)漏洞。

根據 Broadcom 官方安全公告 VMSA-2026-0006.1,具有 vCenter 網路存取能力的惡意攻擊者,可能利用此漏洞執行任意程式碼。公開的 CVSS v3.1 評估顯示,其攻擊向量為網路(Network)、攻擊複雜度低、不需要既有權限,也不需要使用者進行額外操作,因此最高分數達到 9.8。

對企業來說,風險不能只從「Syslog Server 發生漏洞」來看。

vCenter 本身是 VMware 虛擬化環境的重要管理平面,日常的虛擬機、主機與相關資源管理都可能透過 vCenter 進行。一旦管理系統本身遭到入侵,後續影響可能延伸至其他虛擬化資源。

實際影響範圍仍會受到企業本身的權限配置、網路分段、帳號管理與基礎架構設計影響,因此不能直接解讀成「攻破 vCenter 就等於所有 VM 一定會遭到控制」。不過,考量 vCenter 在企業虛擬化架構中的管理權限與角色,這項漏洞仍應列入優先處理項目。

CVE-2026-59310 vCenter 管理平面漏洞風險與企業虛擬化架構示意圖

CVE-2026-59310 發生於 vCenter Syslog Server,具有 vCenter 網路存取能力的攻擊者可能利用漏洞執行任意程式碼,企業應重視虛擬化管理平面的安全防護。

從漏洞公開到出現攻擊,只有幾天時間

這次事件另一個值得企業注意的地方,是漏洞資訊公開後,很快就出現實際攻擊活動。

Broadcom 於 2026 年 7 月 29 日首次發布 VMSA-2026-0006,並在 8 月 3 日更新為 VMSA-2026-0006.1。

後續資安事件調查發現,已有系統遭到 CVE-2026-59310 實際利用。Shadowserver Foundation 針對研究人員辨識出的受害系統發布特別報告,指出已確認的受害環境中都發現攻擊者部署 reverse_ssh 持久化機制,這些系統應被視為已遭完整入侵。相關調查辨識出 361 個受害 IP,分布於 47 個國家。(*Reverse SSH(反向 SSH) 是一種網路連線技術,用來讓外部機器存取處於防火牆內、防火牆未開放 Port,或者沒有實體固定 IP(位於 NAT/私有網路後方)的內部主機。)

從企業 IT 管理角度來看,這次事件還有另一個值得留意的地方:對外連線。

企業資安防護常把注意力放在「外部攻擊者如何進來」,但 reverse_ssh 這類持久化方式會讓受害系統主動建立對外連線。因此,即使企業已經限制外部直接連入管理系統,如果重要管理伺服器可以任意向外連線,仍可能留下另一條風險路徑。

所以這次事件值得 IT 人員重新確認的,不只有:「vCenter 有沒有直接暴露在 Internet?」還包括:「vCenter 可以主動連線到哪些外部目的地?」

已經更新 vCenter,就代表事情結束了嗎?

不一定。

如果企業在漏洞公開後立即完成安全更新,而且修補前系統沒有遭到利用,更新可以防止後續透過這項漏洞發動的攻擊。但如果攻擊者已經在更新前進入系統,單純安裝修補程式,並不能直接證明先前的入侵活動或持久化機制已經消失。

因此,目前仍使用 VMware vCenter 的企業,可以優先進行以下四項工作:

  • 確認實際版本與 Build:盤點目前執行中的 vCenter 版本,確認是否已達 Broadcom 公布的安全修補版本。
  • 儘速完成安全更新:Broadcom 明確表示目前沒有此漏洞的 Workaround,套用官方修補版本是必要處置。
  • 檢查過往異常活動:若系統在修補前曾處於可能遭受攻擊的網路範圍,應進一步檢查可疑程序、持久化機制及異常對外連線。
  • 重新檢視管理平面存取方式:確認 vCenter 管理介面的暴露範圍,以及 VPN、跳板主機、管理網段、權限與對外連線控管是否合理。

面對已經出現實際利用案例的重大漏洞,處理流程不能只停在:發現漏洞 → 更新 → 結案

更完整的流程應包含:確認影響 → 完成修補 → 檢查是否曾遭利用 → 確認沒有殘留異常 → 再結案

這也是這類已出現實際攻擊活動的漏洞,和一般例行安全更新最大的差異。

CVE-2026-59310 企業漏洞處置流程,包含版本確認、修補與異常活動檢查

面對已出現實際攻擊活動的 CVE-2026-59310,企業除了更新 vCenter,也應進行版本確認、回溯檢查、持久化與異常連線檢查,並重新強化管理平面防護。

哪些 VMware vCenter 版本需要更新?

Broadcom 已針對 CVE-2026-59310 公布對應修補版本。目前主要 vCenter 分支的安全修補目標如下:

產品版本 安全修補目標版本
VMware Cloud Foundation/vSphere Foundation vCenter 9.1.x.x 9.1.0.0300
VMware Cloud Foundation/vSphere Foundation vCenter 9.0.x.x 9.0.2.0100
VMware vCenter 8.0 8.0 U3k
VMware Cloud Foundation 5.x Async Patch 至 8.0 U3k

其中 Broadcom 特別說明,9.1.0.0300 為目前包含 CVE-2026-59310 修正的最新版本;官方公告同時確認,針對這項漏洞沒有可取代更新的 Workaround。

如果企業使用 VMware Telco Cloud Platform 或 Telco Cloud Infrastructure,則應依 Broadcom 對應 KB 確認修補方式。Broadcom 目前列出的相關 Telco Cloud 環境 vCenter 修補版本為 8.0 U3k;未列出的版本或處於延伸支援階段的環境,則建議依官方支援管道確認升級、緩解與移轉方式。

實際更新前,仍應以 Broadcom 最新安全公告與企業目前使用的產品版本為準。

Broadcom VMSA-2026-0006.1 官方安全公告

從 CVE-2026-59310 重新檢查企業的「管理平面」

CVE-2026-59310 值得企業重新檢視的,不只有這一次的 VMware 漏洞。

企業規劃資安防護時,通常很重視使用者端點、伺服器與對外服務,vCenter、備份管理平台、網路設備管理介面等系統,因為主要由 IT 人員使用,有時反而比較容易被視為單純的「內部管理工具」。

但這些平台往往掌握較高的系統管理權限。

因此除了修補 CVE-2026-59310,企業也可以趁這次事件重新確認:管理系統是否存在不必要的外部暴露、管理網段與一般使用者網路是否適當區隔、管理權限是否符合最小權限原則,以及重要管理系統的對外連線是否具有必要的監控與限制。

漏洞不可能只靠一次更新就永遠消失。對企業而言,更值得建立的是一套能持續運作的漏洞管理流程:從漏洞資訊取得、資產盤點、風險判斷、修補,到後續的異常活動確認,每個環節都會影響企業面對下一次重大漏洞時的處理速度。

CVE-2026-59310 已經不只是「有新版可以更新」的例行漏洞,而是需要同時確認修補狀態與既有環境是否曾遭利用的資安事件。

如果企業目前仍有 VMware vCenter 環境,現階段應優先完成版本盤點與安全更新;若系統在修補前曾處於可能遭攻擊的網路範圍,也應進一步檢查是否存在可疑程序、持久化機制與異常對外連線。

延伸閱讀

2026 臺灣醫療資訊主管會議感謝蒞臨鑫捷科技攤位交流

2026 臺灣醫療資訊主管會議圓滿落幕|感謝蒞臨鑫捷科技攤位交流

鑫捷科技參與2026臺灣醫療資訊主管會議,擔任白金贊助商,感謝現場來賓蒞臨交流醫療IT、數位轉型與資安議題。

弱點這麼多,企業該先修哪一項?從 CVSS、EPSS 到 KEV 看懂修補優先順序

企業完成弱點掃描後,面對大量漏洞該先修哪一項?從 CVSS、EPSS、KEV 三項資訊了解漏洞風險,並透過 Priority 1~4 區分修補優先順序。center Manager,並於加拿大成立 Proxmox North America。
鑫捷 CBME 醫療人員職涯發展系統

醫院導入 CBME 系統前,應該先確認哪些事情?從制度、評量到數位化管理一次了解

醫院導入 CBME 系統前應該確認哪些事情?從訓練制度、能力評量、CCC、學習歷程到系統整合,了解 CBME 數位化導入的實務需求,以及鑫捷 CBME 系統如何協助醫療機構進行管理。
CBME 四大評量概念:EPA、Milestones、WBA、CCC

EPA、Milestones、WBA、CCC 是什麼?一次搞懂 CBME 評量架構

EPA、Milestones、WBA、CCC 是什麼?本文從 CBME 能力導向醫學教育出發,說明四種常見概念在能力評量、臨床觀察與學習者發展中的角色,以及彼此之間的關係。

成功案例

國立成功大學醫學院附設醫院|能力導向、職涯發展與培育管理系統建置

鑫捷科技協助國立成功大學醫學院附設醫院規劃能力導向、職涯發展與培育管理系統,整合CBME、職涯護照、導師制度及EBM,強化醫事人員培育與數位化管理。

農業科技企業|Microsoft 採購專案

鑫捷科技協助農業科技企業進行 Microsoft 授權採購,依企業實際需求規劃軟體授權,強化 IT 資產與授權管理效率。

科技製造企業|資安事件後威脅痕跡盤點與分析專案

鑫捷科技協助科技製造企業進行資安事件後威脅痕跡盤點與分析,檢視潛在風險,協助企業強化事件後的資安防護。
長榮物流取得 ISO 27001 認證案例示意圖

長榮物流攜手鑫捷科技、亞瑞仕國際驗證,成功取得 ISO 27001 認證

長榮物流在鑫捷科技的專業輔導下,完成 ISO/IEC 27001 資訊安全管理系統建置,並通過亞瑞仕國際驗證第三方驗證,正式取得證書,強化資安治理與營運韌性。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!