
VMware 五漏洞修補指南:vCenter 毋須登入都可中招,ESXi 要即刻查
受影響版本、攻擊門檻、修補版同入侵檢查一次講清
Broadcom 呢次 VMware 保安公告有五個漏洞,真正要即刻處理嘅係 vCenter 同 ESX/ESXi。尤其 vCenter 通常揸住成個虛擬化環境嘅管理權限,一旦失守,攻擊者見到嘅唔止一部 server。至於 TechNews 科技新報提到嘅 TPU 減產傳聞同博通股價,只係同日市場背景,Google、Broadcom 都未確認相關產量數字,亦冇證據顯示 TPU 供應同漏洞之間有直接關係。
vCenter 兩個漏洞毋須帳戶
最危險嘅 CVE-2026-59309 同 CVE-2026-59310 都係 CVSS 9.8。前者出喺 VMware Directory Service,攻擊者只要經網上掂到 vCenter,就可能繞過登入驗證;後者係 Syslog server 嘅目錄穿越漏洞;攻擊者只要經網上連到相關服務,毋須有效帳戶都有機會執行任意程式碼。兩個漏洞各自都有攻擊條件,唔應假設攻擊者一定要先串連兩者先做到遠端執行。Broadcom 公告亦寫明冇臨時解法,所以單靠改密碼或者停用 AD 整合都擋唔住。
ESXi 仲有一個 VM escape 風險
CVE-2026-47876 影響 ESX 嘅 VMXNET3 虛擬網絡介面卡,評分 9.3。攻擊門檻高過 vCenter:對方要先攞到某部 VM 入面嘅本機管理員權限,而部 VM 又要用 VMXNET3,先有機會喺 host 執行程式碼,即係由 VM 走到 hypervisor。其餘兩個漏洞風險較低;CVE-2026-41703 可引致資料洩漏或者 host process 停擺,CVE-2026-41709 就可能畀惡意 ESX 管理員做部分操作而冇留下完整紀錄。就算換走 VMXNET3,都唔算係穩陣補救;官方仍然建議更新 ESX。
邊個版本先叫修好
vCenter 9.1 要升到 9.1.0.0300,9.0 要升到 9.0.2.0100;vCenter 8.0 就用 8.0 U3k,仍留喺 Update 2 嘅環境可裝 8.0 U2f。ESX 方面,完整處理今次公告應升到 9.1.0.0200、9.0.2.0100 或 8.0 U3k。8.0 U2f 只處理公告入面嘅重大漏洞,冇包齊較低風險修補。Workstation 25H2 同 Fusion 25H2 只受資料洩漏問題影響,升到 26H1 就修好。vSphere 7 已過一般支援期,要靠延伸支援攞修補;6.5、6.7 冇再獲官方評估,Broadcom FAQ 叫管理員當佢哋受影響處理。官方問答有齊各分支安排。
裝 patch 前先查有冇俾人入過
Broadcom FAQ 仍寫佢哋冇資料顯示漏洞已喺真實環境俾人利用,不過呢句同後來嘅第三方報告有時間差。BleepingComputer 報道引述事故調查團隊 QUIRSO,話 8 月初見到疑似受害端連去攻擊者基建,攻擊者用 reverse SSH 維持遙距通道,相關觀察涉及 47 個國家共 361 個 IP。呢批 IP 係第三方調查結果,未有 Broadcom 或政府保安機構公開確認,所以唔應直接當成 361 宗已證實入侵;不過亦唔可以只裝 patch 就當完事。
管理員應先喺 vSphere Client Summary 頁或者用 PowerCLI 查清楚 build;ESX 可用 Get-VMHost | Select-Object Name,Version,Build 一次列出。跟住檢查 vCenter 有冇陌生 process、檔案、管理員帳戶變動,同埋異常對外 SSH 或長連線;見到可疑活動就先隔離同保存紀錄,再做事故調查。vCenter 更新期間 VM 工作負載會繼續行,但管理介面會短暫停用;ESX 一般要重啟,可用 vMotion 分批搬走 VM 再滾動更新。防火牆亦應即刻收窄 vCenter 管理介面嘅來源同對外連線,不過呢啲只係減低曝露,代替唔到修補。
升級緊 VCF 要留意版本倒退限制
今次 vSphere 8.0 同 9.0 修補版有一個幾易中伏嘅位:官方 FAQ 話部分環境裝完後,升去現有 VCF 9.x 目標版時可能撞到 back-in-time 錯誤,原因係修補版 build number 新過升級目標。後續版本會修正呢個升級限制;而家準備升去 VCF 9.x 嘅團隊,就要先查兼容矩陣同原定升級次序。保安風險唔適合拖,不過亦要預先安排維護窗口、回復方案同廠商支援,避免修好漏洞之後先發現升級計劃卡住。
參考來源
- TechNews 科技新報 — TPU 產量傳下修又爆 VMware 安全漏洞 博通挫近 6% — original report
- Broadcom VMSA-2026-0006.1 保安公告 — 官方列出五個 CVE、攻擊條件、受影響產品、修補版本同冇臨時解法嘅資料。
- VMware VMSA-2026-0006 官方問答 — 核對野外利用聲明、舊版本處理、版本檢查方法、重啟影響同 back-in-time 升級限制。
- BleepingComputer:vCenter 漏洞疑遭用嚟部署 reverse SSH — 第三方攻擊活動報道來源,用嚟區分保安團隊觀察同 Broadcom 官方已確認資料。
- Broadcom:VMware Telco Cloud 修補安排 — 官方補充 Telco Cloud Platform 同 Infrastructure 所用 vCenter、ESX 修補版本。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







