鑫捷科技(Webplus)專精於AI整合、資訊安全、系統與網路建置、虛擬化、大數據分析及軟體開發,提供一站式企業IT解決方案,服務涵蓋從網路連線到端點安全,涵括雲端資訊整合、資料備份、系統備援規劃等,協助臺灣及海外政府機關與中大型企業客戶規劃與整合資訊系統,共創資訊科技新未來。
VMware vCenter 重大漏洞 CVE-2026-59310:企業 IT 該如何確認風險與處理?
企業虛擬化環境平常運作正常,不代表管理端沒有潛在風險。如果某天資安人員收到通知:「目前使用的 vCenter 出現 CVSS 9.8 重大漏洞,而且已經有人開始攻擊」,IT 人員第一個要確認的通常不是漏洞原理,而是:
我們現在使用的版本有沒有受到影響?如果已經完成更新,這樣就安全了嗎?
近期 VMware vCenter Server 的 CVE-2026-59310,就是需要企業優先確認的重大漏洞。Broadcom 已將其列為 Critical 等級,CVSS v3.1 最高分數達 9.8,且目前沒有官方提供的暫時性緩解方案(Workaround),需要透過安全更新進行修補。
更需要注意的是,漏洞公開後不久便出現實際利用案例。因此企業現在要處理的不只有「版本更新」,還應進一步確認修補前的環境是否曾出現異常活動。
漏洞位置: vCenter Syslog Server
漏洞類型: Directory Traversal(目錄遍歷)
CVSS v3.1: 9.8/Critical
可能影響: 具有 vCenter 網路存取能力的攻擊者可能利用漏洞執行任意程式碼
是否已有安全更新: 是
官方 Workaround: 無
CVE-2026-59310 是什麼?為什麼風險這麼高?
CVE-2026-59310 是發生於 VMware vCenter Syslog Server 的 Directory Traversal(目錄遍歷)漏洞。
根據 Broadcom 官方安全公告 VMSA-2026-0006.1,具有 vCenter 網路存取能力的惡意攻擊者,可能利用此漏洞執行任意程式碼。公開的 CVSS v3.1 評估顯示,其攻擊向量為網路(Network)、攻擊複雜度低、不需要既有權限,也不需要使用者進行額外操作,因此最高分數達到 9.8。
對企業來說,風險不能只從「Syslog Server 發生漏洞」來看。
vCenter 本身是 VMware 虛擬化環境的重要管理平面,日常的虛擬機、主機與相關資源管理都可能透過 vCenter 進行。一旦管理系統本身遭到入侵,後續影響可能延伸至其他虛擬化資源。
實際影響範圍仍會受到企業本身的權限配置、網路分段、帳號管理與基礎架構設計影響,因此不能直接解讀成「攻破 vCenter 就等於所有 VM 一定會遭到控制」。不過,考量 vCenter 在企業虛擬化架構中的管理權限與角色,這項漏洞仍應列入優先處理項目。
從漏洞公開到出現攻擊,只有幾天時間
這次事件另一個值得企業注意的地方,是漏洞資訊公開後,很快就出現實際攻擊活動。
Broadcom 於 2026 年 7 月 29 日首次發布 VMSA-2026-0006,並在 8 月 3 日更新為 VMSA-2026-0006.1。
後續資安事件調查發現,已有系統遭到 CVE-2026-59310 實際利用。Shadowserver Foundation 針對研究人員辨識出的受害系統發布特別報告,指出已確認的受害環境中都發現攻擊者部署 reverse_ssh 持久化機制,這些系統應被視為已遭完整入侵。相關調查辨識出 361 個受害 IP,分布於 47 個國家。(*Reverse SSH(反向 SSH) 是一種網路連線技術,用來讓外部機器存取處於防火牆內、防火牆未開放 Port,或者沒有實體固定 IP(位於 NAT/私有網路後方)的內部主機。)
從企業 IT 管理角度來看,這次事件還有另一個值得留意的地方:對外連線。
企業資安防護常把注意力放在「外部攻擊者如何進來」,但 reverse_ssh 這類持久化方式會讓受害系統主動建立對外連線。因此,即使企業已經限制外部直接連入管理系統,如果重要管理伺服器可以任意向外連線,仍可能留下另一條風險路徑。
所以這次事件值得 IT 人員重新確認的,不只有:「vCenter 有沒有直接暴露在 Internet?」還包括:「vCenter 可以主動連線到哪些外部目的地?」
已經更新 vCenter,就代表事情結束了嗎?
不一定。
如果企業在漏洞公開後立即完成安全更新,而且修補前系統沒有遭到利用,更新可以防止後續透過這項漏洞發動的攻擊。但如果攻擊者已經在更新前進入系統,單純安裝修補程式,並不能直接證明先前的入侵活動或持久化機制已經消失。
因此,目前仍使用 VMware vCenter 的企業,可以優先進行以下四項工作:
- 確認實際版本與 Build:盤點目前執行中的 vCenter 版本,確認是否已達 Broadcom 公布的安全修補版本。
- 儘速完成安全更新:Broadcom 明確表示目前沒有此漏洞的 Workaround,套用官方修補版本是必要處置。
- 檢查過往異常活動:若系統在修補前曾處於可能遭受攻擊的網路範圍,應進一步檢查可疑程序、持久化機制及異常對外連線。
- 重新檢視管理平面存取方式:確認 vCenter 管理介面的暴露範圍,以及 VPN、跳板主機、管理網段、權限與對外連線控管是否合理。
面對已經出現實際利用案例的重大漏洞,處理流程不能只停在:發現漏洞 → 更新 → 結案
更完整的流程應包含:確認影響 → 完成修補 → 檢查是否曾遭利用 → 確認沒有殘留異常 → 再結案
這也是這類已出現實際攻擊活動的漏洞,和一般例行安全更新最大的差異。
哪些 VMware vCenter 版本需要更新?
Broadcom 已針對 CVE-2026-59310 公布對應修補版本。目前主要 vCenter 分支的安全修補目標如下:
| 產品版本 | 安全修補目標版本 |
|---|---|
| VMware Cloud Foundation/vSphere Foundation vCenter 9.1.x.x | 9.1.0.0300 |
| VMware Cloud Foundation/vSphere Foundation vCenter 9.0.x.x | 9.0.2.0100 |
| VMware vCenter 8.0 | 8.0 U3k |
| VMware Cloud Foundation 5.x | Async Patch 至 8.0 U3k |
其中 Broadcom 特別說明,9.1.0.0300 為目前包含 CVE-2026-59310 修正的最新版本;官方公告同時確認,針對這項漏洞沒有可取代更新的 Workaround。
如果企業使用 VMware Telco Cloud Platform 或 Telco Cloud Infrastructure,則應依 Broadcom 對應 KB 確認修補方式。Broadcom 目前列出的相關 Telco Cloud 環境 vCenter 修補版本為 8.0 U3k;未列出的版本或處於延伸支援階段的環境,則建議依官方支援管道確認升級、緩解與移轉方式。
實際更新前,仍應以 Broadcom 最新安全公告與企業目前使用的產品版本為準。
Broadcom VMSA-2026-0006.1 官方安全公告
從 CVE-2026-59310 重新檢查企業的「管理平面」
CVE-2026-59310 值得企業重新檢視的,不只有這一次的 VMware 漏洞。
企業規劃資安防護時,通常很重視使用者端點、伺服器與對外服務,vCenter、備份管理平台、網路設備管理介面等系統,因為主要由 IT 人員使用,有時反而比較容易被視為單純的「內部管理工具」。
但這些平台往往掌握較高的系統管理權限。
因此除了修補 CVE-2026-59310,企業也可以趁這次事件重新確認:管理系統是否存在不必要的外部暴露、管理網段與一般使用者網路是否適當區隔、管理權限是否符合最小權限原則,以及重要管理系統的對外連線是否具有必要的監控與限制。
漏洞不可能只靠一次更新就永遠消失。對企業而言,更值得建立的是一套能持續運作的漏洞管理流程:從漏洞資訊取得、資產盤點、風險判斷、修補,到後續的異常活動確認,每個環節都會影響企業面對下一次重大漏洞時的處理速度。
CVE-2026-59310 已經不只是「有新版可以更新」的例行漏洞,而是需要同時確認修補狀態與既有環境是否曾遭利用的資安事件。
如果企業目前仍有 VMware vCenter 環境,現階段應優先完成版本盤點與安全更新;若系統在修補前曾處於可能遭攻擊的網路範圍,也應進一步檢查是否存在可疑程序、持久化機制與異常對外連線。

















