CVE-2026-59310 是 Broadcom/VMware 在 2026 年 7 月 29 日披露并修复的 vCenter Server Syslog 服务器目录遍历漏洞,CVSS 评分 9.8,未认证网络攻击者可通过操纵路径字符串执行任意代码。补丁发布仅 5 天后,漏洞利用活动大规模开始,德国 IR 公司 QUIRSO 在一次应急响应中观测到攻击者利用该漏洞植入 cron + reverse_ssh 的组合实现持久化反弹通道,受害 IP 分布在全球 47 个国家,仅靠打补丁不能清除已植入的后门。
事件概述
Broadcom 在 7 月 29 日发布 vCenter 更新公告,标记 CVE-2026-59310 为 Syslog 服务中的目录遍历缺陷,CVSS 9.8。Dark Reading 报道 8 月 3 日前后开始观测到全球范围的大规模利用尝试,BleepingComputer 跟踪到攻击者使用该漏洞建立初始访问后立即部署 cron 定时任务执行 reverse_ssh 工具,从而打通指向外部 C2 的持久化出站隧道。QUIRSO 在一次客户应急中确认完整杀伤链,47 个国家 361 个独立受害 IP 出现在攻击者的反向连接清单中,重灾区包括美国、德国、法国、土耳其、伊朗。CyberRecaps 8 月 14 日威胁日报将 CVE-2026-59310 与 macOS 屏幕共享 CVE-2026-65400 并列为当日在野利用的”双高危”漏洞。
技术细节
漏洞位于 vCenter Syslog 服务中,攻击者通过构造包含 ../ 序列的路径字符串绕过目录边界,直接读写底层操作系统文件并执行任意命令。攻击向量为网络型,不需要任何身份验证,仅需 vCenter 管理端口可达即可利用。QUIRSO 观察到的后续行为链:
- 利用 CVE-2026-59310 取得 vCenter 主机 root 权限初始访问;
- 部署 cron 计划任务拉起 reverse_ssh 二进制,建立出站加密通道;
- 在 vCenter 持久层(cron、systemd、定时脚本)写入多份冗余触发器;
- 在 vCenter 管理的 ESXi 主机与虚拟机间横向移动。
reverse_ssh 与 SSH 反向隧道通过出站连接建立,因此即使 vCenter 仅允许入站限制、禁止主动外联的环境也会被穿透。vCenter 作为虚拟化环境的管理平面,一旦失陷可控制全部 ESXi 主机与虚拟机,是勒索软件团伙与国家级 APT 共同关注的高价值目标。
影响评估
vCenter 是企业虚拟化基础设施的核心控制面,一旦失陷,攻击者可推送勒索软件、批量关闭虚拟机、窃取数据、修改虚拟网络。CVE-2026-59310 拥有 CVSS 9.8 + 未认证 + 网络可达三要素的组合,是典型的”披露即被利用”样本——补丁发布到首次利用间隔不足 5 天。Q1 2026 多份威胁报告已将 VMware vCenter 列为 2026 年攻击者最关注的 5 大攻击面之一,47 国 361 IP 的规模确认本次利用活动已经产业化,背后是具备资源调度能力的高级持续性威胁组织。
修复建议
- 立即应用 Broadcom/VMware 为 CVE-2026-59310 发布的补丁并验证全部 vCenter 实例已升级。
- 执行 vCenter 与 ESXi 主机的取证检查:
crontab -l、ls /etc/cron.d/、systemctl list-timers,关注reverse_ssh关键词与可疑出站连接。 - 使用 QUIRSO 公开的 YARA 规则对 vCenter 文件系统进行恶意样本扫描。
- 对 vCenter 管理接口做网络分段,禁止直接暴露到公网。
- 在 vCenter 出站防火墙策略中默认拒绝,仅放行必要升级源与 NTP 域名,对未授权 IP 的 SSH 出站连接配置 SIEM 告警。