根據網路安全公司 QUIRSO 的最新調查報告, Broadcom 旗下的 VMware vCenter Server 出現了一個嚴重的安全漏洞 CVE-2026-59310,且目前已在野外被攻擊者積極利用。該漏洞的 CVSS 評分高達 9.8 分,屬於極高風險等級。由於 vCenter 作為虛擬化環境的核心管理平台,一旦被攻破,攻擊者可能獲得對整個虛擬基礎設施的控制權,對企業營運構成重大威脅。
漏洞背景與技術原理
本次受影響的核心問題在於 CVE-2026-59310,這是一個路徑穿越漏洞(Directory Traversal)。路徑穿越是指攻擊者利用系統對檔案路徑驗證不足的缺陷,透過在輸入路徑中使用特殊字元(如 ../),來跳出原定的目錄限制,進而存取或修改伺服器上不應被公開的敏感檔案。
在 vCenter 的案例中,擁有網路存取權限的惡意行為者可以利用此漏洞,在伺服器上執行任意程式碼(Remote Code Execution, RCE)。這意味著攻擊者不需要合法的管理權限,只要能接觸到該伺服器的網路接口,就有機會直接接管系統。儘管 Broadcom 已於上個月末發布修補程式,但許多企業尚未完成更新,為攻擊者留下了可乘之機。
攻擊路徑與持久化手段
QUIRSO 在處理一起事件回應案件時發現,攻擊者的行動模式具有高度一致性。首先,攻擊者利用上述的路徑穿越漏洞進入系統,隨後立即採取行動以確保在伺服器被重啟或漏洞被修補後仍能維持存取權限。
為了達成這種持久化(Persistence)目標,攻擊者部署了一個惡意的 cron job。cron job 是類 Unix 系統中的排程工具,可用於在指定時間自動執行指令。攻擊者透過排程工具,定期觸發一個名為 reverse_ssh 的開源工具。
reverse_ssh 的運作方式是建立一個反向 SSH 連線(Reverse SSH Connection)。在一般的 SSH 連線中,客戶端主動連接伺服器;而在反向連線中,受害伺服器會主動向攻擊者控制的外部伺服器發起連線。這種技巧極其危險,因為大多數企業的防火牆會嚴格限制外部進入的入站流量(Inbound),但對內部發出的出站流量(Outbound)限制較少。透過反向連線,攻擊者能有效繞過防火牆的防禦,從外部直接控制內網伺服器。
影響範圍與威脅主體
根據數據分析,受影響的受害者分布全球 47 個國家,共計 361 個唯一的 IP 位址,其中德國、美國、土耳其、伊朗與法國受災最為嚴重。值得注意的是,受害系統首次與攻擊者域名建立聯繫的時間點是在 8 月 3 日,距離 Broadcom 正式公開漏洞僅 5 天。這顯示攻擊者在漏洞資訊公開後迅速將其武器化並展開大規模掃描與攻擊。
雖然目前無法確定具體的攻擊組織,但其手法高度疑似由進階持續性威脅(APT, Advanced Persistent Threat)組織操縱。APT 組織通常具有強大的資源與耐心地針對特定目標進行長期潛伏。歷史數據顯示,VMware 產品一直是特定國家背景攻擊者的首選目標,例如 UNC5174 等組織經常利用 vCenter 或 VMware Tools 的漏洞進行間諜活動。此外,先前被稱為 PurpleHaze 的威脅集群也曾使用類似 reverse_ssh 的功能來建立後門,顯示此類工具在高級攻擊者工具箱中的普及程度。
實務意義與防禦建議
除了 CVE-2026-59310 之外,安全公司 Defused Cyber 同時觀察到針對另一個漏洞 CVE-2026-59309 的掃描活動激增。該漏洞同樣具有 9.8 的高分,涉及 vmdir 的未授權身分驗證繞過。雖然目前沒有直接證據證明這兩次攻擊活動來自同一組織,但這顯示 vCenter 伺服器正處於多重威脅的包圍之中。
對於企業管理員而言,僅僅安裝補丁是不夠的。QUIRSO 提醒,雖然 reverse_ssh 本身是一個合法工具,但在 vCenter 設備上出現未經授權的安裝、異常的出站網路連線或非預期的指令執行時,應將其視為高優先級的入侵指標(Indicator of Compromise, IoC)並立即啟動調查。
總結來說,此次事件再次強調了及時補丁管理的重要性,以及監控出站流量對偵測現代 APT 攻擊的關鍵作用。企業應確保 vCenter 伺服器不直接暴露於公網,並建立嚴格的網路分段策略,以降低路徑穿越等漏洞被利用的風險。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。