
VMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補
修補只係第一步,管理員亦要追查異常對外連線
五日已經有人落手
Broadcom 7 月 29 日公開 vCenter 漏洞 CVE-2026-59310,QUIRSO 話 8 月 3 日已經見到受影響系統連上攻擊者基建,中間只隔五日。呢個時間差值得企業 IT 警惕:漏洞一公開,管理員安排停機、測試更新同排 maintenance window 嗰陣,攻擊者已經開始掃描同入侵。iThome 報道亦引述 QUIRSO,指攻擊高峰集中喺 8 月 3 至 5 日。

圖片:QUIRSO
點解 vCenter 中招咁麻煩
CVE-2026-59310 出喺 vCenter Syslog server,屬於 directory traversal 漏洞。Broadcom 評分係 CVSS 9.8,確認只要攻擊者可以經網絡接觸 vCenter,就有機會執行任意程式碼。vCenter 集中管理 ESXi host、虛擬機同相關權限,成功入侵後可以接觸嘅範圍遠過一般 app server,所以就算管理介面冇直接公開上網,只要內部網絡、VPN 或供應商管理通道畀人攻入,風險一樣存在。

圖片:QUIRSO
reverse SSH 令修補完都未必乾淨
QUIRSO 指攻擊者入侵後部署開源工具 reverse_ssh,由 vCenter 主動向外建立 SSH 遙距通道。主動向外連線比較容易避過只攔截外來連線嘅防火牆規則,攻擊者亦可以靠呢條通道繼續控制系統。呢點好關鍵:安裝更新可以封住漏洞,但唔會自動移除入侵者早已放低嘅程式同存取途徑,修補前曾經對外開放嘅 vCenter 仲要當成可能已失守咁查。
47 國數字要睇清楚來源
QUIRSO 話佢哋觀察到 361 個 IP,分布喺 47 個國家,當中德國、美國、土耳其、伊朗同法國佔 185 個。呢批數字來自 QUIRSO 處理事故時收集嘅證據,IP 數量唔等於公司數量,部分亦可能屬於雲端、託管或共用基建。Broadcom 官方公告確認咗漏洞同修補方法,但公告冇交代呢輪攻擊有幾大規模。;QUIRSO 所講嘅 APT 身份暫時亦只係研判。
邊啲版本要更新
受影響嘅有 vCenter 9.1、9.0 同 8.0 分支,連同內置 vCenter 嘅 VMware Cloud Foundation、vSphere Foundation 同部分 Telco Cloud 產品。Broadcom 列出嘅修補版係 9.1.0.0300、9.0.2.0100、8.0 U3k 或 8.0 U2f,實際揀邊個要跟返現有分支;Cloud Foundation 5.x 同 Telco Cloud 就要跟官方矩陣指定嘅更新路線。官方講明 冇 workaround,限制公開存取可以減低風險,但代替唔到安裝修補。
管理員而家要查啲咩
企業、學校、託管服務商同管理 vSphere 嘅 IT 團隊,應先盤點所有 vCenter,包括測試環境、舊 cluster 同供應商代管系統,再按 Broadcom 矩陣升級。跟住翻查 vCenter 管理網段嘅防火牆、proxy、DNS 同流量紀錄,特別留意由 vCenter 主動連去陌生外部 IP 嘅 SSH 或其他長時間連線,亦要搜尋未經批准嘅 reverse_ssh 執行檔。QUIRSO 有提供通用 YARA rule,不過 reverse_ssh 本身亦可用作合法測試,命中後要配合連線紀錄同檔案出現時間判斷。暫時冇公開證據顯示香港有受害機構,但只要有自建 vCenter,修補同排查都唔應再等。
參考來源
- iThome — VMware vCenter重大漏洞遭利用,攻擊範圍橫跨47國 — original report
- Broadcom VMSA-2026-0006.1 — 官方保安公告,確認漏洞影響、CVSS 評分、修補版本同冇 workaround。
- QUIRSO:Active exploitation of CVE-2026-59310 — 攻擊活動嘅直接研究來源,交代受影響 IP、時間線、reverse_ssh 同數據限制。
- VMware VMSA-2026-0006 FAQ — VMware 官方維護嘅補充說明,解釋受影響產品、更新安排同官方掌握嘅實際攻擊狀況。
- QUIRSO reverse_ssh YARA rule — 管理員可用作 threat hunting 嘅偵測規則;QUIRSO 提醒命中唔代表一定屬於惡意活動。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







