VMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補
Tech News

VMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補

圖片:via iThome — https://www.ithome.com.tw/news/178130
TechLab 編輯部(譯)·

修補只係第一步,管理員亦要追查異常對外連線

五日已經有人落手

Broadcom 7 月 29 日公開 vCenter 漏洞 CVE-2026-59310,QUIRSO 話 8 月 3 日已經見到受影響系統連上攻擊者基建,中間只隔五日。呢個時間差值得企業 IT 警惕:漏洞一公開,管理員安排停機、測試更新同排 maintenance window 嗰陣,攻擊者已經開始掃描同入侵。iThome 報道亦引述 QUIRSO,指攻擊高峰集中喺 8 月 3 至 5 日。

QUIRSO 整理嘅 CVE-2026-59310 受影響 IP 全球分布圖

圖片:QUIRSO

點解 vCenter 中招咁麻煩

CVE-2026-59310 出喺 vCenter Syslog server,屬於 directory traversal 漏洞。Broadcom 評分係 CVSS 9.8,確認只要攻擊者可以經網絡接觸 vCenter,就有機會執行任意程式碼。vCenter 集中管理 ESXi host、虛擬機同相關權限,成功入侵後可以接觸嘅範圍遠過一般 app server,所以就算管理介面冇直接公開上網,只要內部網絡、VPN 或供應商管理通道畀人攻入,風險一樣存在。

QUIRSO 記錄 2026 年 8 月 3 至 7 日受影響 IP 增長時間線

圖片:QUIRSO

reverse SSH 令修補完都未必乾淨

QUIRSO 指攻擊者入侵後部署開源工具 reverse_ssh,由 vCenter 主動向外建立 SSH 遙距通道。主動向外連線比較容易避過只攔截外來連線嘅防火牆規則,攻擊者亦可以靠呢條通道繼續控制系統。呢點好關鍵:安裝更新可以封住漏洞,但唔會自動移除入侵者早已放低嘅程式同存取途徑,修補前曾經對外開放嘅 vCenter 仲要當成可能已失守咁查。

47 國數字要睇清楚來源

QUIRSO 話佢哋觀察到 361 個 IP,分布喺 47 個國家,當中德國、美國、土耳其、伊朗同法國佔 185 個。呢批數字來自 QUIRSO 處理事故時收集嘅證據,IP 數量唔等於公司數量,部分亦可能屬於雲端、託管或共用基建。Broadcom 官方公告確認咗漏洞同修補方法,但公告冇交代呢輪攻擊有幾大規模。;QUIRSO 所講嘅 APT 身份暫時亦只係研判。

邊啲版本要更新

受影響嘅有 vCenter 9.1、9.0 同 8.0 分支,連同內置 vCenter 嘅 VMware Cloud Foundation、vSphere Foundation 同部分 Telco Cloud 產品。Broadcom 列出嘅修補版係 9.1.0.0300、9.0.2.0100、8.0 U3k 或 8.0 U2f,實際揀邊個要跟返現有分支;Cloud Foundation 5.x 同 Telco Cloud 就要跟官方矩陣指定嘅更新路線。官方講明 冇 workaround,限制公開存取可以減低風險,但代替唔到安裝修補。

管理員而家要查啲咩

企業、學校、託管服務商同管理 vSphere 嘅 IT 團隊,應先盤點所有 vCenter,包括測試環境、舊 cluster 同供應商代管系統,再按 Broadcom 矩陣升級。跟住翻查 vCenter 管理網段嘅防火牆、proxy、DNS 同流量紀錄,特別留意由 vCenter 主動連去陌生外部 IP 嘅 SSH 或其他長時間連線,亦要搜尋未經批准嘅 reverse_ssh 執行檔。QUIRSO 有提供通用 YARA rule,不過 reverse_ssh 本身亦可用作合法測試,命中後要配合連線紀錄同檔案出現時間判斷。暫時冇公開證據顯示香港有受害機構,但只要有自建 vCenter,修補同排查都唔應再等。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook