
VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM
Broadcom 冇提供 workaround,vSphere 8 要升 U3k
Broadcom 7 月 29 日發出 VMSA-2026-0006,修補 vCenter、ESX、Workstation 同 Fusion 合共五個漏洞,當中三個評為 Critical。iThome 報道集中講到繞過身份驗證同執行程式碼,實際處理時要再拆清楚攻擊入口:兩個 vCenter 漏洞可以由網上觸發,ESX 嗰個就要先控制一部虛擬機。Broadcom 暫時冇資料顯示漏洞已遭野外利用,所以唔應叫佢做已爆發嘅零日攻擊,不過官方冇提供 workaround,修補優先度依然好高。
vCenter 兩個漏洞最急
CVE-2026-59309 同 CVE-2026-59310 嘅 CVSS 都係 9.8,攻擊者唔使先有 vCenter 帳戶,只要經網上連到 vCenter,就可能分別利用 VMware Directory Service 繞過身份驗證,或者經 Syslog server 嘅目錄穿越問題執行任意程式碼。呢個「有網絡存取」唔等於全世界都打得到;如果管理用 network 有分隔,再加 VPN 同防火牆限制,風險自然低啲。不過一旦公司內聯網、跳板機或 VPN 帳戶先失守,vCenter 呢層管理權限足以影響成個虛擬化環境,唔適合排喺普通 server 更新後面慢慢等。

圖片:VMware Cloud Foundation Blog
ESX 漏洞要先控制虛擬機
CVE-2026-47876 嘅 CVSS 係 9.3,問題出喺 ESX 端嘅 VMXNET3 虛擬網卡,攻擊者要先喺使用 VMXNET3 嘅虛擬機取得本機管理員權限,先有機會越出 VM、喺 host 執行程式碼。其他虛擬網卡唔受呢個漏洞影響,但 Broadcom 唔建議為避漏洞而轉用 e1000;換網卡會影響效能同兼容性,亦唔代表之後冇其他漏洞。修補位置係 ESX host,更新 VMware Tools 解決唔到。對託管服務商、多人共用叢集同容許客戶自管 VM 嘅環境,呢條由 guest 走上 host 嘅路尤其要緊。
要升到邊個版本
vCenter 方面,9.1 要升到 9.1.0.0300,9.0 要升到 9.0.2.0100,vSphere 8 就係 vCenter 8.0 U3k。官方指 9.1 嘅身份驗證漏洞其實早喺 9.1.0.0200 修好,不過補丁係累積式,公告列出而家較新嘅 9.1.0.0300。ESX 方面,9.1 要用 ESXi-9.1.0.0200-25557999,9.0 要用 ESXi-9.0.2.0100-25595025,8.0 就升 ESXi 8.0 U3k、build 25595708。VCF 5.x 要跟官方 asynchronous patching 指引處理,唔好直接套用獨立 vSphere 步驟。
今次另外兩個漏洞風險低一截:CVE-2026-41703 要有部署 VM 嘅權限,主要可令 ESX host process 洩漏資料或停止服務;CVE-2026-41709 就容許惡意 ESX 管理員做部分操作而避過記錄。Workstation 25H2 同 Fusion 25H2 只受前者影響,而且限於資料洩漏,升到 26H1 就修好。桌面版都要更新,但處理次序應排喺可由網絡觸發嘅 vCenter 同 VM escape 後面。
先補 vCenter,再逐部補 ESX
Broadcom 嘅一般建議係 先更新 vCenter,跟住先更新 ESX host,避免 ESX 版本走得前過管理端,引起管理操作或功能兼容問題。今次補丁係累積式,唔使先逐個舊補丁安裝。更新 vCenter 時,vSphere Client 同管理功能會短暫停用,但運行中嘅 workload 會繼續;更新 ESX 通常要重新啟動 host,可以用 vMotion 搬走 VM,再逐部 rolling reboot。動手前仍要做 vCenter file-based backup、確認離線快照同檢查產品兼容矩陣。官方 FAQ 亦提醒,呢批 8.0/9.0 補丁可能觸發「back in time」限制,正準備升 VCF 9.x 嘅團隊要先核對目標版本。
舊版冇列出,唔代表冇事
vSphere 6.5 同 6.7 已過一般支援期,Broadcom 冇再納入安全公告評估,官方叫用戶當佢哋受影響。vSphere 7 亦已喺 2025 年 10 月 2 日結束一般支援;仍有延長支援合約嘅客戶,要經指定渠道要求修補。至於 vSphere 8 Update 2,Broadcom 話之後先會提供更新,而家較直接嘅路係升 U3k。持永久授權但支援已過期嘅客戶,按官方政策仍可為受支援版本取得 CVSS 9.0 或以上嘅 Critical 修補,但要開 Broadcom 帳戶;實際下載資格同檔案供應應以最新 FAQ 同支援頁顯示為準。舊永久授權唔會令已終止支援嘅 6.x 或 7.x 自動有補丁,管理員要盡快定好升級或淘汰時間。
參考來源
- iThome — 博通修補VMware三項重大漏洞,攻擊者恐繞過身分驗證,或在vCenter與ESX主機執行程式碼 — original report
- Broadcom VMSA-2026-0006 安全公告 — 官方漏洞描述、CVSS、受影響產品同修補版本矩陣
- Broadcom VMSA-2026-0006 FAQ — 官方補充前置條件、野外利用狀況、舊版支援、更新影響同授權下載安排
- Broadcom:vCenter Server 與 ESXi 版本建議 — 確認一般更新次序應先處理 vCenter,再處理 ESX/ESXi host
- Broadcom:vCenter 與 ESXi 版本不一致風險 — 解釋 ESX 版本走得前過 vCenter 可能引起嘅兼容同管理問題
- Broadcom:永久授權客戶重大安全修補政策 — 核對支援過期嘅永久授權客戶取得 Critical 修補嘅官方政策
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







