全网安全圈紧急通报!2026 年虚拟化最致命漏洞来袭,请 IT、安全负责人立刻转发排查!
2026 年 7 月 29 日,博通 Broadcom 发布重磅安全公告VMSA-2026-0006,一次性披露 5 个安全漏洞,其中 3 个高危漏洞评分超 9 分,CVE-2026-59309 认证绕过漏洞更是打出几乎满分级 CVSS 9.8。最可怕的是厂商明确说明:该漏洞不存在任何临时缓解方案,多因素认证 MFA、AD 域集成、增强链接模式全部失效!攻击者只要网络能连通 vCenter,无需账号密码,远程一键绕过身份校验,直接拿下整个虚拟化数据中心最高管理权限。而CVE-2026-47876,ESXi逃逸漏洞更狠--一台虚拟机被入侵,攻击者就能直接跳到宿主机上,同一台物理机上的所有虚拟机全部暴露。
一、为什么这次漏洞级别这么高
先看一组核心数据:本次曝出的三个漏洞,两个CVSS评分9.8、一个9.3,均处于CVSS评级最高档位。而最致命的,是它的攻击向量:CVE-2026-47876:虚拟机内本地管理员权限+VMXNET3网卡。只要控制了一台虚拟机,就能突破虚拟化隔离层。
官方通告里明确写了:暂无可用缓解方案(Workaround)。这句话的意思是--没有临时规避措施,除了打补丁,没有别的办法能彻底堵住漏洞。防火墙策略收紧、端口限制、禁用某些服务,这些都只能缩小攻击面,不能从根本上修复。
完整攻击路径:外网裸奔 vCenter→认证绕过拿管理员权限→写入系统后门→突破虚拟机控制底层服务器。
参考过往 VMware 漏洞规律,补丁发布后短短数小时就会出现公开攻击工具,留给企业修复的窗口期极短!
二、快自查!这些 vCenter 版本全部存在风险
2.1受影响产品
这次漏洞覆盖的产品线很广。vCenter Server 8.0全系列、vSphere Foundation 9.0.x和9.1.x、VMware
Cloud Foundation、 TelcoCloud平台,全部受影响。ESXi8.0、9.0、9.1三个大版本也都在名单上。
致命提醒:vSphere 6.7、7.0 已停止官方支持,无安全补丁!仍在使用旧版本的企业,等同于裸奔。
2.2攻击面有多大
VCenter的管理端口(443、5480)理论上应该只在管理网开放。但实际环境里,很多企业的vCenter管理端口直接暴露在办公网,甚至有少数暴露在互联网上。
Shodan和ZoomEye上搜一下“VCenter Server”,能看到大量直接挂在公网上的实例。这些实例在漏洞公布的那一刻起,就成了扫描器的重点目标。
ESXi的情况更隐蔽。大部分ESXi主机不直接暴露公网,但只要攻击者能进入内网,找到任何一台虚拟机口的入口,就有可能通过逃逸漏洞横向到ESXi宿主机。
三、受影响版本与修复补丁对照表
vCenter Server 补丁版本
| 产品版本 |
受影响版本范围 |
修复版本 |
|
vCenter Server 8.0 |
8.0 Update 3j 及更早 |
8.0 Update 3k |
|
vSphere Foundation 9.0.x |
9.0.2.0000 及更早 |
9.0.2.0100 |
|
vSphere Foundation 9.1.x |
9.1.0.0200 及更早 |
9.1.0.0300 |
|
VMware Cloud Foundation 9.0.x |
同 vSphere Foundation 9.0.x |
9.0.2.0100 |
|
VMware Cloud Foundation 9.1.x |
同 vSphere Foundation 9.1.x |
9.1.0.0300 |
注意:vSphere 6.7 和 7.0 已停止通用支持,不再提供安全补丁。仍在使用这些版本的环境需尽快评估升级计划。
ESXi 补丁版本
| 产品版本 |
受影响版本范围 |
修复版本 |
Build 号 |
|
ESXi 8.0 |
ESXi 8.0 Update 3j 及更早 |
ESXi80U3k-25595708 |
25595708 |
|
ESXi 9.0 |
ESXi 9.0.2.0000 及更早 |
ESXi-9.0.2.0100-25595025 |
25595025 |
|
ESXi 9.1 |
ESXi 9.1.0.0100 及更早 |
ESXi-9.1.0.0200-25557999 |
25557999 |
升级注意事项
升级 vCenter 和 ESXi 不是点点鼠标那么简单,生产环境升级前必须注意这些坑:
先升级 vCenter,再升级 ESXi:顺序不能反。vCenter 的版本必须大于等于它管理的 ESXi 主机版本。
兼容性检查:升级前用 vCenter 的兼容性检查工具(Update Planner)确认所有插件、第三方软件、备份软件都兼容新版本。特别是 vSphere Replication、SRM、NSX 这些组件,版本不匹配会导致功能异常。
备份:升级前必须给vCenter VCSA做完整快照或备份。ESXi主机升级前也要确认配置备份已保存。
vMotion迁移:升级ESXi主机前,先把上面的虚拟机vMotion到其他主机,确保业务不中断。
VCF9.1升级路径问题:根据社区反馈,VCenter升级到8.0 Update 3k后,暂时会阻塞VCF9.1的升级路径。如果你的环境是VCF9.1,升级前需要确认Broadcom是否已经发布了对应的VCF补丁。
回滚方案:准备好回滚方案。万一升级失败,能快速恢复到升级前的状态。
四、三层纵深防御,守住修复窗口期
厂商明确没有万能应急方案,但我们可以通过安全产品收缩攻击面、实时监测入侵行为,在打好补丁上线前搭建缓冲防线。结合用和中科技全线安全产品能力,筛选 3 款核心产品,构建「资产发现 - 网络隔离 - 持续监测」闭环防御体系:
第一层|摸清家底:智能化数字资产管理与安全运营系统
核心价值:快速定位全网风险 vCenter,优先排期打补丁
无侵入式全网测绘,自动识别所有 vCenter 实例、软件版本、开放端口
一键匹配漏洞库,秒级统计企业内部受影响资产数量,直观展示攻击面拓扑
结合业务重要度自动分级,给出补丁修复优先级,核心业务优先处置
全程被动监听 + 轻量化扫描,不占用生产资源,不影响业务运行
第二层|锁死入口:全域纵深安全服务
核心价值:从网络层面切断外部攻击通路,落实厂商唯一缓解建议
博通官方唯一推荐临时手段:严格隔离 vCenter 管理网段。本产品落地能力:
网络准入管控:仅授权专用管理内网可访问 443/5480,默认拒绝所有外部访问
零信任持续验证:即便漏洞绕过平台认证,访问流量仍需经过网关二次身份校验
东西向微隔离:平台被攻陷后,限制攻击者横向扩散至其他服务器、存储
异常访问自动阻断,实时收缩权限,降低入侵扩散范围
第三层|实时盯防:智能化安全基础能力培养及服务系统
核心价值:全天候日志审计,第一时间捕获认证绕过攻击
统一归集 vmdir 认证日志、系统操作日志、syslog 日志,全维度关联分析
AI 算法识别异常行为:陌生网段登录、非工作时段管理员权限突增、批量新增后台账号
联动全网威胁情报,匹配漏洞攻击 IOC 指标,精准拦截已知攻击行为
自动生成应急处置方案,支持编排自动化响应流程,缩短告警处置时间
面对VMware虚拟化平台频发的高危漏洞,传统单一补丁修复模式已无法适配企业复杂的生产环境,窗口期风险防控、常态化安全防护成为企业数字化基础设施防护的核心刚需。
用和中科技深耕数智化安全领域,聚焦企业虚拟化、云计算、全域网络安全场景,依托智能化数字资产管理、全域纵深安全服务、智能化安全基础能力三大核心产品能力,构建「资产摸清-边界隔离-持续监测-应急闭环」的全链路纵深防御体系。无需改动核心业务、不影响生产运行,可高效填补虚拟化平台的临时防护空白,为企业漏洞修复、版本升级争取安全缓冲,全方位守护企业虚拟化集群、数据中心及全域数字资产安全。
我们始终以实战化安全能力为核心,适配各类政企复杂网络环境,助力企业建立常态化漏洞管控、动态防御、快速响应的安全运营机制,筑牢数智化转型的安全底座,做企业可靠的全域纵深安全守护者。
用和中科技|深耕全域纵深安全防护,护航企业虚拟化基础设施稳定运行