事件概述
Broadcom 在 2026 年 7 月 29 日发布 VMware 安全公告 VMSA-2026-0006,并在 8 月 3 日更新到 VMSA-2026-0006.1,补充了 vSphere 8.0 Update 2 相关补丁信息。这次公告覆盖 VMware ESX、vCenter、Workstation、Fusion,以及包含这些组件的 VMware Cloud Foundation、vSphere Foundation、Telco Cloud Platform 和 Telco Cloud Infrastructure 等产品线。公告整体评级为 Critical,涉及 CVE-2026-59309、CVE-2026-59310、CVE-2026-47876、CVE-2026-41703 和 CVE-2026-41709 五个漏洞。

其中最需要优先关注的是两个 vCenter Server 漏洞:CVE-2026-59309 是 VMware Directory Service 中的认证绕过漏洞,CVE-2026-59310 是 vCenter Syslog server 中的目录穿越漏洞。Broadcom 对这两个漏洞给出的 CVSSv3 基础分均为 9.8。攻击者如果能够从网络访问受影响的 vCenter 服务,就可能在未认证的情况下绕过身份校验,或进一步执行任意代码。
影响范围
受影响产品并不只限于单独部署的 vCenter 或 ESX。凡是环境中使用了公告列出的 VMware ESX、vCenter、Workstation、Fusion,或者通过 VMware Cloud Foundation、VMware vSphere Foundation、VMware Telco Cloud Platform、VMware Telco Cloud Infrastructure 间接包含这些组件,都需要按官方公告核对版本。Broadcom 在补充说明中明确表示,判断受影响范围时应以 VMSA 本身为准;如果无法确认具体构建号是否已修复,运维上应先按受影响处理。
从虚拟化安全角度看,这次公告的风险层次比较清晰:vCenter 漏洞打的是管理控制平面,影响的是集中管理入口;CVE-2026-47876 打的是 ESX 上的 VMXNET3 虚拟网卡边界,攻击者需要先在使用 VMXNET3 的虚拟机内拥有本地管理员权限,随后才可能对宿主机执行代码;CVE-2026-41703 涉及越界读取,可能导致信息泄露或宿主进程拒绝服务;CVE-2026-41709 则与 ESX 记录操作日志不足有关,影响事后审计和追踪。
为什么站长和运维要关注
vCenter 不是普通业务系统,它通常掌握着 ESXi/ESX 主机、虚拟机、资源池、快照、网络和存储的集中管理权限。一旦 vCenter 被绕过认证或被远程执行代码,攻击者可能不需要逐台突破业务服务器,就能从虚拟化控制平面横向影响多台工作负载。对中小企业来说,很多内网业务、数据库、测试环境和管理系统都可能运行在同一个虚拟化集群里,控制平面被拿下后的影响面会被迅速放大。
这类漏洞还有一个现实问题:很多组织默认认为 vCenter 只在内网,所以补丁优先级低于公网 Web 服务。但“内网可达”并不等于安全。攻击者可以先通过钓鱼、VPN 凭据、终端木马、弱口令服务或供应链入口进入内网,再寻找 vCenter、跳板机、备份系统和域控这类高价值目标。Rapid7 的分析也提醒,虽然公开信息显示这两个 vCenter 漏洞在发布时尚无在野利用和公开 PoC,但历史上 vCenter 多次成为攻击者重点目标,因此不能等到扫描或利用扩散后才处理。
利用前提与风险边界
根据 Broadcom 公告,CVE-2026-59309 和 CVE-2026-59310 都要求攻击者能够从网络访问受影响的 vCenter 服务,但不要求先拥有有效账号。这意味着最危险的场景是 vCenter 管理面暴露在公网、办公网大范围可达,或与普通终端网段、访客网段、低信任业务网段没有隔离。即便系统没有直接暴露互联网,只要攻击者能从被攻陷终端访问管理网段,风险仍然存在。
CVE-2026-47876 的路径不同,它要求攻击者已经在使用 VMXNET3 虚拟网卡的虚拟机内部具备本地管理员权限,然后才可能从客户机越过边界影响 ESX 主机。这个前提比未认证远程漏洞更高,但在多租户实验环境、托管虚拟机、开发测试平台或权限边界不清晰的私有云里仍然值得认真对待。Broadcom 同时指出,改用其他虚拟网卡类型并不是推荐的通用修复策略,根本处理方式仍是按官方固定版本升级。
排查思路
第一步是列清资产:确认是否存在 vCenter、ESX/ESXi、Workstation、Fusion,以及是否通过 VCF、vSphere Foundation 或电信云平台间接使用这些组件。不要只查生产集群,也要检查灾备、测试、旧集群、离线维护环境和工程师本机上的 Workstation/Fusion,因为这些系统常常不在常规补丁清单里。
第二步是核对版本和构建号。以 Broadcom VMSA-2026-0006.1 的 Fixed Version 列为准:例如 vCenter 9.1 系列需要升级到 9.1.0.0300 或更高累积版本,9.0 系列需要升级到 9.0.2.0100 或更高版本,vCenter 8.0 需要按 8.0 U3k 或 8.0 U2f 等对应修复版本处理;ESX/ESXi 也需要按公告中 ESXi-9.1.0.0200、ESXi-9.0.2.0100、ESXi 8.0 U3k/U2f 等修复版本核对。不同产品栈的补丁路径可能不同,VCF 5.x、Telco Cloud 等场景应按 Broadcom 对应 KB 和异步补丁指南执行。
修复和缓解建议
这次公告的关键点是 Broadcom 对多个核心漏洞标注为无可用 workaround,因此升级到官方固定版本是主要修复路径。生产环境升级前,建议先备份 vCenter 配置、确认当前集群健康状态、检查快照和备份策略、核对 vCenter 与 ESX/ESXi 的兼容矩阵,并在维护窗口中按厂商文档执行。涉及 vSAN、VCF 或电信云平台的环境,不要直接套用单机 vCenter 的升级方式,应先看对应版本的官方升级和异步补丁说明。
在补丁完成前,临时缓解重点应放在降低可达性和提高监控上:将 vCenter 管理端口限制在专用管理网段或堡垒机后面,禁止普通办公终端、访客网络和低信任业务网段直接访问;复查 VPN、零信任入口和跳板机账号权限;检查最近异常登录、异常管理操作、Syslog 服务异常、未知管理员账号、虚拟机配置突变、快照异常创建或删除等迹象。不要为了临时规避风险随意删除系统文件、批量改权限或关闭日志功能,这类动作可能破坏后续取证和恢复。
后续观察
截至已公开资料,Broadcom 的补充说明称尚无这些漏洞被在野利用的信息,Rapid7 也表示发布时没有已知公开 PoC。但漏洞分值高、攻击面涉及 vCenter 管理面和 ESX 虚拟化边界,足以把它列入紧急变更或高优先级修复队列。对依赖虚拟化承载核心业务的企业来说,最合理的处理节奏不是等待攻击情报扩散,而是在资产确认、备份验证和业务评估完成后尽快进入升级窗口。
后续需要持续关注 Broadcom VMSA 页面、补充 FAQ、产品补丁说明,以及安全厂商对扫描活动、利用链和攻击样本的更新。如果企业内部有漏洞管理平台或资产测绘系统,也应把 vCenter、ESX/ESXi、Workstation、Fusion 作为单独规则追踪,避免只按操作系统补丁统计而漏掉虚拟化平台本身的关键风险。
参考来源
本文信息主要参考 Broadcom VMware Security Advisory VMSA-2026-0006.1、Broadcom 针对该公告的补充 FAQ、Rapid7 对 CVE-2026-59309 和 CVE-2026-59310 的风险分析,以及 CISA KEV 目录中近期对已利用漏洞的风险处置要求。具体影响版本、固定版本和升级路径应以 Broadcom 官方公告及对应产品文档为准。










