Broadcom 在 2026 年 7 月 29 日发布并于 8 月 3 日更新 VMSA-2026-0006.1 安全公告,披露 VMware ESX、vCenter、Workstation 和 Fusion 中的多项漏洞。公告整体严重性为 Critical,CVSSv3 范围从 2.7 到 9.8,其中最需要优先关注的是两个 vCenter 关键漏洞和一个 ESX 虚拟网卡漏洞:CVE-2026-59309、CVE-2026-59310 与 CVE-2026-47876。

这组漏洞值得虚拟化管理员、云主机服务商和中小企业运维认真处理。vCenter 通常掌握虚拟化集群、宿主机、虚拟机、权限和运维操作入口;ESX/ESXi 上的虚拟网卡组件则处在来宾虚拟机与宿主机之间的边界位置。一旦这些位置出现认证绕过、远程代码执行或虚拟机逃逸风险,影响就不只是某个业务系统宕机,而可能触及整套虚拟化管理面和多台虚拟机的隔离边界。
事件概述
根据 Broadcom 官方公告,VMSA-2026-0006.1 涉及的产品包括 VMware ESX、VMware vCenter、VMware Workstation、VMware Fusion、VMware Cloud Foundation、VMware vSphere Foundation、VMware Telco Cloud Platform 和 VMware Telco Cloud Infrastructure。公告列出的漏洞编号包括 CVE-2026-59309、CVE-2026-59310、CVE-2026-47876、CVE-2026-41703 和 CVE-2026-41709。
CVE-2026-59309 是 vCenter 中 VMware Directory Service 的认证绕过漏洞,Broadcom 给出的最高 CVSSv3 基础评分为 9.8。攻击者只要能够通过网络访问 vCenter,就可能绕过认证并获得未授权访问。对很多环境来说,vCenter 并不是普通后台页面,而是虚拟化平台的核心控制面,所以认证边界被绕过会直接抬高整个平台的风险等级。
CVE-2026-59310 是 vCenter Syslog server 中的目录穿越漏洞,最高 CVSSv3 基础评分同样为 9.8。Broadcom 的描述是,具备 vCenter 网络访问条件的攻击者可能利用该漏洞执行任意代码。它和前一个漏洞都没有官方 workaround,处理方式是安装响应矩阵中列出的修复版本。
虚拟机逃逸风险
这次公告中另一个敏感点是 CVE-2026-47876。该漏洞位于 VMware ESX 的 VMXNET3 虚拟网络适配器中,属于越界写问题,最高 CVSSv3 基础评分为 9.3。SecurityWeek 的报道进一步概括称,拥有某台虚拟机本地管理员权限的攻击者,可以通过带有 VMXNET3 适配器的虚拟机在宿主机上执行任意代码,VMware 将其描述为 VM escape。
虚拟机逃逸类风险和普通 Web 漏洞不同。攻击者不一定一开始就能接触宿主机,但如果某个来宾虚拟机已经被入侵,或者攻击者在虚拟机内部拿到了本地管理员权限,虚拟化边界漏洞就可能成为进一步突破宿主机的跳板。对多租户云平台、内部私有云、测试环境集中部署、客户业务混部的场景来说,这种边界风险需要优先排进补丁窗口。
截至官方公告和 SecurityWeek 报道发布时,Broadcom 未发现这些漏洞存在已知在野利用证据。但 VMware 相关产品历史上长期是攻击者关注目标,公开补丁发布后,漏洞细节被逆向分析、扫描器和攻击工具跟进只是时间问题。没有在野利用证据,不等于可以长期观望。
影响范围
vCenter 相关的 CVE-2026-59309 与 CVE-2026-59310 影响 vCenter 9.1.x、9.0.x、8.0,以及对应的 VMware Cloud Foundation、VMware vSphere Foundation 和部分 Telco 平台组合。官方列出的修复版本包括 9.1.0.0300、9.0.2.0100、8.0 U3k、8.0 U2f,以及 VCF 异步补丁和 Telco 平台对应知识库说明。由于 vCenter 补丁路径和产品组合有关,实际升级前应以 Broadcom 支持门户、企业当前版本和维护合同中的文档为准。
VMXNET3 越界写漏洞 CVE-2026-47876 主要影响 VMware ESX,并与使用 VMXNET3 虚拟网卡的虚拟机场景有关。这里的排查重点不是只看“有没有公网 vCenter”,而要同时看宿主机版本、虚拟机网卡类型、来宾系统权限暴露情况,以及是否存在不受信任或低信任的虚拟机工作负载。
另外,CVE-2026-41703 影响 ESX、Workstation 和 Fusion,攻击者在具备虚拟机部署权限时,可能获取信息或导致宿主进程拒绝服务;CVE-2026-41709 是 ESX 中较低严重性的日志绕过相关问题。它们的评分低于前三个漏洞,但在同一补丁周期里仍应一并处理,尤其是桌面虚拟化、开发测试环境和运维跳板机上常被忽视的 Workstation、Fusion。
为什么要关注
很多中小企业会把多套网站、数据库旁路工具、测试环境、堡垒机、内部系统和客户应用集中放在同一批虚拟化宿主机上。平时这些虚拟机看起来相互隔离,但真正支撑隔离的是宿主机内核、虚拟交换机、虚拟网卡、设备模拟、存储和管理面共同组成的边界。vCenter 和 ESX 一旦同时出现高危问题,风险就会从“某台虚拟机被打”扩大到“整个平台是否可信”。
对云服务商和托管业务来说,vCenter 管理面尤其不应该暴露在公网或过宽的办公网段里。认证绕过和远程代码执行漏洞的共同特点,是只要攻击者能够访问相关服务,就可能省掉很多前置条件。即使补丁无法立即上线,管理面访问收敛、堡垒机限制、VPN/零信任访问、源 IP 白名单和日志审计也应该同步检查。
对普通使用 VMware Workstation 或 Fusion 的开发者而言,这次公告也不是完全无关。开发机常常运行来自客户、测试环境、开源镜像或临时下载的虚拟机。如果虚拟化软件长期不更新,恶意或被入侵的来宾系统可能借助虚拟化组件漏洞影响宿主机。桌面虚拟化环境虽然规模小,但往往保存源码、密钥、Cookie、内网凭据和云平台登录会话,失守后的实际损失并不低。
排查思路
第一步是盘点资产。确认是否使用 VMware vCenter、ESX/ESXi、Cloud Foundation、vSphere Foundation、Workstation 或 Fusion,并记录当前版本、补丁级别、管理面访问入口和负责人。不要只查生产集群,测试集群、灾备集群、实验环境、历史迁移后遗留的 vCenter 和个人开发机也应纳入清单。
第二步是确认暴露面。检查 vCenter 管理端口、Syslog 相关服务、ESX 管理接口是否只允许可信管理网访问。若发现 vCenter 登录页、API 或管理服务可从公网、办公大网、合作方网络或不可信网段直接访问,应尽快收敛访问路径。收敛访问面不能替代补丁,但可以降低补丁窗口前的被扫描和被利用概率。
第三步是检查来宾虚拟机边界。关注哪些虚拟机使用 VMXNET3 适配器,哪些来宾系统允许第三方、客户、外包、测试人员或低信任账号拥有管理员权限。虚拟机逃逸通常需要先在来宾系统内取得较高权限,因此来宾侧的弱口令、RDP/SSH 暴露、WebShell、旧镜像和未授权测试账号也会放大宿主机风险。
第四步是查看异常日志。对 vCenter,可重点关注异常登录失败、未知来源访问、Syslog 相关报错、异常管理操作、账号权限变化、API 调用异常和短时间大量请求。对宿主机和虚拟机,可关注来宾系统提权痕迹、异常驱动或网络适配器错误、宿主进程崩溃、虚拟机异常重启以及不符合变更记录的配置修改。
修复与缓解建议
官方给出的处理方式是安装修复版本,且 Broadcom 对 CVE-2026-59309、CVE-2026-59310 明确标注没有 workaround。vCenter 9.1.x 应关注 9.1.0.0300,9.0.x 应关注 9.0.2.0100,vCenter 8.0 应关注 8.0 U3k 或 8.0 U2f;VCF 和 Telco 平台应按官方响应矩阵、异步补丁指南或对应 KB 执行。生产升级前,应先备份 vCenter 配置和关键虚拟化平台配置,确认回滚方案,在维护窗口内操作,并评估对业务、备份、监控、自动化脚本和第三方插件的影响。
ESX/ESXi 侧应按 Broadcom 公告中的固定版本处理,并重点覆盖使用 VMXNET3 的环境。升级宿主机前要确认集群容量、vMotion/迁移能力、HA/DRS 状态、备份任务和维护模式流程,避免补丁过程反而造成业务不可用。对无法马上升级的环境,应尽量减少不可信虚拟机在高价值宿主机上运行,限制来宾系统管理员权限,收紧来宾机远程访问入口,并提高异常行为监控频率。
Workstation 和 Fusion 用户应尽快更新到官方修复版本,尤其是经常打开外部虚拟机镜像、恶意样本、客户环境快照或测试镜像的开发、安全测试和运维人员。不要把来源不明的虚拟机当作完全隔离的沙盒,虚拟化软件自身也需要补丁维护。打开高风险镜像前,应考虑使用独立测试机、隔离网络和一次性账号。
如果企业补丁流程较慢,临时缓解至少应包含四项:只允许可信管理网访问 vCenter 和宿主机管理接口;关闭或限制不必要的远程访问路径;对拥有虚拟机管理员权限的账号做最小权限复核;提高 vCenter、ESX 和关键虚拟机日志留存与告警级别。这些措施不能消除漏洞本身,但能降低攻击者接触漏洞和扩大影响的机会。
后续观察
这次 VMSA-2026-0006.1 的重点,不只是单个 CVE 分数高,而是 vCenter 管理面和 ESX 虚拟化边界同时进入修复窗口。虚拟化平台长期被视为“内部基础设施”,但真实攻击中,攻击者往往会从一台业务机、开发机或边缘服务开始,逐步寻找身份系统、备份系统、虚拟化管理面和制品发布系统。越靠近基础设施中心的位置,越不能只按普通应用补丁节奏处理。
后续应继续关注 Broadcom 官方 FAQ、补丁版本更新、CISA KEV 目录是否加入相关 CVE、主流安全厂商是否披露利用细节,以及自家虚拟化平台是否存在补丁失败、插件兼容或管理面暴露问题。对业务规模不大的团队来说,最现实的做法不是追逐复杂攻防细节,而是把虚拟化平台纳入常规资产台账、补丁窗口、备份演练和访问控制审计里。
信息来源
本文依据 Broadcom 官方安全公告 VMSA-2026-0006.1、Broadcom 支持门户中的响应矩阵与 SecurityWeek 对该公告的报道整理。漏洞影响版本、修复版本和处置建议应以 Broadcom 官方公告、企业实际部署版本和厂商支持文档为准。









