安全研究/和中谈安全/VMware vCenter高危漏洞紧急通报:CVE-2026-59309认证绕过漏洞全解析与防御方案
VMware vCenter高危漏洞紧急通报:CVE-2026-59309认证绕过漏洞全解析与防御方案
2026-08-04 09:55分享

全网安全圈紧急通报!2026 年虚拟化最致命漏洞来袭,请 IT、安全负责人立刻转发排查!

2026 年 7 月 29 日,博通 Broadcom 发布重磅安全公告VMSA-2026-0006,一次性披露 5 个安全漏洞,其中 3 个高危漏洞评分超 9 分,CVE-2026-59309 认证绕过漏洞更是打出几乎满分级 CVSS 9.8

最可怕的是厂商明确说明:该漏洞不存在任何临时缓解方案,多因素认证 MFA、AD 域集成、增强链接模式全部失效!攻击者只要网络能连通 vCenter,无需账号密码,远程一键绕过身份校验,直接拿下整个虚拟化数据中心最高管理权限。而CVE-2026-47876,ESXi逃逸漏洞更狠--一台虚拟机被入侵,攻击者就能直接跳到宿主机上,同一台物理机上的所有虚拟机全部暴露。

 

一、为什么这次漏洞级别这么高

先看一组核心数据:本次曝出的三个漏洞,两个CVSS评分9.8、一个9.3,均处于CVSS评级最高档位。而最致命的,是它的攻击向量:
  1. CVE-2026-59309和59310:未认证、远程、仅需网络可达vcenter。不需要账号,不需要交互,只要能ping通vCenter的管理端口,就能攻击。
  2. CVE-2026-47876:虚拟机内本地管理员权限+VMXNET3网卡。只要控制了一台虚拟机,就能突破虚拟化隔离层。

官方通告里明确写了:暂无可用缓解方案(Workaround)。这句话的意思是--没有临时规避措施,除了打补丁,没有别的办法能彻底堵住漏洞。防火墙策略收紧、端口限制、禁用某些服务,这些都只能缩小攻击面,不能从根本上修复。

完整攻击路径:外网裸奔 vCenter→认证绕过拿管理员权限→写入系统后门→突破虚拟机控制底层服务器。

参考过往 VMware 漏洞规律,补丁发布后短短数小时就会出现公开攻击工具,留给企业修复的窗口期极短!

二、快自查!这些 vCenter 版本全部存在风险

2.1受影响产品

这次漏洞覆盖的产品线很广。vCenter Server 8.0全系列、vSphere Foundation 9.0.x和9.1.x、VMware

Cloud Foundation、 TelcoCloud平台,全部受影响。ESXi8.0、9.0、9.1三个大版本也都在名单上。

致命提醒:vSphere 6.7、7.0 已停止官方支持,无安全补丁!仍在使用旧版本的企业,等同于裸奔。

2.2攻击面有多大

VCenter的管理端口(443、5480)理论上应该只在管理网开放。但实际环境里,很多企业的vCenter管理端口直接暴露在办公网,甚至有少数暴露在互联网上。

Shodan和ZoomEye上搜一下“VCenter Server”,能看到大量直接挂在公网上的实例。这些实例在漏洞公布的那一刻起,就成了扫描器的重点目标。

ESXi的情况更隐蔽。大部分ESXi主机不直接暴露公网,但只要攻击者能进入内网,找到任何一台虚拟机口的入口,就有可能通过逃逸漏洞横向到ESXi宿主机。

三、受影响版本与修复补丁对照表

vCenter Server 补丁版本

 

产品版本

受影响版本范围

修复版本

vCenter Server 8.0

8.0 Update 3j 及更早

8.0 Update 3k

vSphere Foundation 9.0.x

9.0.2.0000 及更早

9.0.2.0100

vSphere Foundation 9.1.x

9.1.0.0200 及更早

9.1.0.0300

VMware Cloud Foundation 9.0.x

同 vSphere Foundation 9.0.x

9.0.2.0100

VMware Cloud Foundation 9.1.x

同 vSphere Foundation 9.1.x

9.1.0.0300

 

注意:vSphere 6.7 和 7.0 已停止通用支持,不再提供安全补丁。仍在使用这些版本的环境需尽快评估升级计划。

ESXi 补丁版本

 

产品版本

受影响版本范围

修复版本

Build 号

ESXi 8.0

ESXi 8.0 Update 3j 及更早

ESXi80U3k-25595708

25595708

ESXi 9.0

ESXi 9.0.2.0000 及更早

ESXi-9.0.2.0100-25595025

25595025

ESXi 9.1

ESXi 9.1.0.0100 及更早

ESXi-9.1.0.0200-25557999

25557999

 

 升级注意事项

升级 vCenter 和 ESXi 不是点点鼠标那么简单,生产环境升级前必须注意这些坑:

  1. 先升级 vCenter,再升级 ESXi:顺序不能反。vCenter 的版本必须大于等于它管理的 ESXi 主机版本。

  2. 兼容性检查:升级前用 vCenter 的兼容性检查工具(Update Planner)确认所有插件、第三方软件、备份软件都兼容新版本。特别是 vSphere Replication、SRM、NSX 这些组件,版本不匹配会导致功能异常。

  3. 备份:升级前必须给vCenter VCSA做完整快照或备份。ESXi主机升级前也要确认配置备份已保存。

  4. vMotion迁移:升级ESXi主机前,先把上面的虚拟机vMotion到其他主机,确保业务不中断。

  5. VCF9.1升级路径问题:根据社区反馈,VCenter升级到8.0 Update 3k后,暂时会阻塞VCF9.1的升级路径。如果你的环境是VCF9.1,升级前需要确认Broadcom是否已经发布了对应的VCF补丁。

  6. 回滚方案:准备好回滚方案。万一升级失败,能快速恢复到升级前的状态。

四、三层纵深防御,守住修复窗口期

厂商明确没有万能应急方案,但我们可以通过安全产品收缩攻击面、实时监测入侵行为,在打好补丁上线前搭建缓冲防线。结合用和中科技全线安全产品能力,筛选 3 款核心产品,构建「资产发现 - 网络隔离 - 持续监测」闭环防御体系:

第一层|摸清家底:智能化数字资产管理与安全运营系统

核心价值:快速定位全网风险 vCenter,优先排期打补丁

  1. 无侵入式全网测绘,自动识别所有 vCenter 实例、软件版本、开放端口

  2. 一键匹配漏洞库,秒级统计企业内部受影响资产数量,直观展示攻击面拓扑

  3. 结合业务重要度自动分级,给出补丁修复优先级,核心业务优先处置

  4. 全程被动监听 + 轻量化扫描,不占用生产资源,不影响业务运行

第二层|锁死入口:全域纵深安全服务

核心价值:从网络层面切断外部攻击通路,落实厂商唯一缓解建议

博通官方唯一推荐临时手段:严格隔离 vCenter 管理网段。本产品落地能力:

  1. 网络准入管控:仅授权专用管理内网可访问 443/5480,默认拒绝所有外部访问

  2. 零信任持续验证:即便漏洞绕过平台认证,访问流量仍需经过网关二次身份校验

  3. 东西向微隔离:平台被攻陷后,限制攻击者横向扩散至其他服务器、存储

  4. 异常访问自动阻断,实时收缩权限,降低入侵扩散范围

第三层|实时盯防:智能化安全基础能力培养及服务系统

核心价值:全天候日志审计,第一时间捕获认证绕过攻击

  1. 统一归集 vmdir 认证日志、系统操作日志、syslog 日志,全维度关联分析

  2. AI 算法识别异常行为:陌生网段登录、非工作时段管理员权限突增、批量新增后台账号

  3. 联动全网威胁情报,匹配漏洞攻击 IOC 指标,精准拦截已知攻击行为

  4. 自动生成应急处置方案,支持编排自动化响应流程,缩短告警处置时间

五、虚拟化安全长效防护方案

面对VMware虚拟化平台频发的高危漏洞,传统单一补丁修复模式已无法适配企业复杂的生产环境,窗口期风险防控、常态化安全防护成为企业数字化基础设施防护的核心刚需。

用和中科技深耕数智化安全领域,聚焦企业虚拟化、云计算、全域网络安全场景,依托智能化数字资产管理、全域纵深安全服务、智能化安全基础能力三大核心产品能力,构建「资产摸清-边界隔离-持续监测-应急闭环」的全链路纵深防御体系。无需改动核心业务、不影响生产运行,可高效填补虚拟化平台的临时防护空白,为企业漏洞修复、版本升级争取安全缓冲,全方位守护企业虚拟化集群、数据中心及全域数字资产安全。

我们始终以实战化安全能力为核心,适配各类政企复杂网络环境,助力企业建立常态化漏洞管控、动态防御、快速响应的安全运营机制,筑牢数智化转型的安全底座,做企业可靠的全域纵深安全守护者。

用和中科技|深耕全域纵深安全防护,护航企业虚拟化基础设施稳定运行