Broadcom が 7 月 29 日の VMSA-2026-0006 で開示した VMware vCenter Syslog サーバの脆弱性 CVE-2026-59310 について、開示から 5 日後の 8 月 3 日から実運用環境での悪用が確認され、8 月 13 日時点で 47 か国・361 IP が既に侵害されていると Bleeping Computer が報じました。初報は 2026-07-30 掲載の VMSA-2026-0006 記事。攻撃者はディレクトリトラバーサルから任意コード実行に至り、reverse SSH で永続的なリモートアクセスを確立しています。
主なポイント
- 対象は vCenter Server Appliance の Syslog サーバで、CVSS v3 スコアは 9.8。未認証のネットワーク越し攻撃者が任意コード実行可能。
- 観測は QUIRSO が主導。8 月 3 日に最初の被害 IP、8 月 4 日に 151 件が新規追加、8 月 5 日までに 343 件 (全体の 95%) が出現するスピード感。
- 被害は独・米・トルコ・イラン・仏を中心に 47 か国。攻撃 payload は reverse SSH バイナリを配置し、外部 C2 に接続して永続化する構造。
- 修正版は Broadcom 更新版 VMSA-2026-0006.1 で提供 (vCenter 9.1.0.0300 / 9.0.2.0100 / 8.0 U3k / 8.0 U2f 以降)。ワークアラウンドは提供されていない。
- 未パッチで vCenter がインターネット到達可能な組織は、緊急パッチ適用に加え Syslog エンドポイントへの外部アクセス遮断が推奨される。
出典: Critical VMware vCenter RCE flaw exploited for reverse SSH access