当前位置:
AIGC文章详情

三个漏洞全是 CVSS 9 分以上,官方明说没有缓解方案:ESXi 用户,先看清自己在哪一档再打补丁

源自33位全网作者

08-21 20:43

今年 7 月底,Broadcom 发布了一份堪称 VMware 近年最狠的安全通告 VMSA-2026-0006:一次修掉五个漏洞,其中三个是 CVSS 9 分以上的高危——vCenter Server 上两个未认证远程漏洞(CVE-2026-59309、CVE-2026-59310,都是 9.8 分),外加 ESXi 自己的一个虚拟机逃逸漏洞(CVE-2026-47876,9.3 分)。这种级别的漏洞三个挤在同一份通告里,在 VMware 历史上相当少见。知乎

更关键的是通告里那句话:暂无可用缓解方案(No Workaround)。防火墙收紧、端口限制、关服务,都只能缩小暴露面,想真正堵住,只有打补丁一条路。知乎

不过先别急着重启。这三个漏洞对不同的 ESXi 用户,相关度差得非常远。网上刷屏的预警大多是写给企业运维的,homelab 和自建机器的朋友完全可以对号入座,别白折腾,也别真漏掉。

三个漏洞全是 CVSS 9 分以上,官方明说没有缓解方案:ESXi 用户,先看清自己在哪一档再打补丁

三个漏洞,各自一句话

CVE-2026-59309 出在 vCenter 的身份认证核心组件 vmdir 上,构造特殊请求就能绕过登录验证,直接拿下管理平面。最反直觉的一点:给 vCenter 配了 MFA 也防不住,因为攻击根本不经过认证流程那一步,MFA、AD 域集成全都形同虚设。知乎

CVE-2026-59310 出在 vCenter 内置的 Syslog 收集服务上,目录遍历可以写任意文件,直接打到远程代码执行。两个 9.8 等于给攻击者准备了两条独立的路。

CVE-2026-47876 是 ESXi 层面的虚拟机逃逸,出在 VMXNET3 虚拟网卡的驱动里,越界写。VMXNET3 是 VMware 生产环境默认推荐的半虚拟化网卡,几乎人人都在用。但它的利用门槛比前两个高:攻击者得先拿下一台虚拟机,才能借它跳到宿主机上。

按用法分四档,看看你在哪

第一档:环境里有 vCenter 的。 这轮通告对你就是最高优先级,两个 9.8 未认证远程漏洞,vCenter 一丢,等于所有 ESXi 主机、虚拟机、存储的控制权一起交出去。历史经验也不乐观:此前 CVE-2021-21972、CVE-2023-34048 这类 vCenter 漏洞,公布后一周内就出现了在野利用。通告发布到现在已经三周多,还没打补丁的,基本已经处在被扫描器的瞄准镜里了。知乎

第二档:没有 vCenter,但机器上跑着别人的虚拟机。 比如帮朋友托管、出租 VM、跑不信任来源的工作负载——逃逸漏洞就是冲这种场景来的。一台 VM 被拿下,攻击者借 VMXNET3 的洞跳到宿主机,同一台物理机上的所有邻居全部暴露。最近有讨论说得很直白:买大配置机器切 VM 分租、自己做小云的玩法,平时账算得过来,但「出事那天谁手上有一台能立刻重启的机器」这种应急成本,这次被一次性推到了台面上。知乎

第三档:homelab 单机,没有 vCenter,VM 全是自己的。 说实话,这轮你受影响最小:两个 9.8 跟你无关(压根没装 vCenter),逃逸漏洞的前提是先拿下你的一台虚拟机——全是你自己装的系统,攻击链基本不成立。但建议还是找个方便的时间把补丁打了,顺手做件更要紧的事:自查管理面暴露面。ESXi 的 web 管理口(443)有没有直接挂公网,或者被内网穿透工具推出去?

有 homelab 玩家已经在晒自己的做法:把服务导航页分成 Public 和 Private 两组,ESXi 管理入口老老实实待在 Private 里。机器是自己的,不代表端口也得是公开的。小红书

三个漏洞全是 CVSS 9 分以上,官方明说没有缓解方案:ESXi 用户,先看清自己在哪一档再打补丁

第四档:还停在 6.7 / 7.0 的。 最尴尬的一档——这两个版本已经停止通用支持,这次通告没有对应的官方补丁。要么把管理面彻底锁进内网、只留可信来源访问,要么认真规划一次升级或迁移。叠加 Broadcom 接手后产品和授权体系的持续调整,继续留在老版本上,安全欠账只会越滚越大。知乎

决定要打,版本和顺序别弄错

先看 ESXi 侧:8.0 线的修复版本是 8.0 Update 3k(构建号 25595708,7 月 29 日以补丁形式发布)。知乎

三个漏洞全是 CVSS 9 分以上,官方明说没有缓解方案:ESXi 用户,先看清自己在哪一档再打补丁

vCenter 侧:8.0 线对应 8.0 Update 3k(构建号 25600417),官方更新说明明确写着修复目录服务身份验证绕过(CVE-2026-59309)与 Syslog 服务器目录遍历(CVE-2026-59310)两个漏洞。知乎9.x 线也在陆续跟进,vCenter 9.1.0.0300 已于 7 月 29 日发布,解决 CVE-2026-59310。知乎具体 build 以官方通告的版本列表为准,打之前先核对一遍自己环境的兼容性矩阵。

三个漏洞全是 CVSS 9 分以上,官方明说没有缓解方案:ESXi 用户,先看清自己在哪一档再打补丁

顺序上记住一条:先升 vCenter,再升 ESXi知乎vCenter 的版本必须不低于它管理的 ESXi,反过来先升主机,管理端可能直接管不住了。

homelab 打补丁还有两个特有的坑:一是不少人用的是社区集成驱动的安装包,升级前确认网卡、NVMe 驱动在新版本里还可用,不然升完机器从管理网里「消失」,只能接显示器救;二是单机环境记得先备份配置,ESXi 重装不复杂,但网络和数据存储配置丢了,恢复起来全是细碎功夫。

暂时打不了补丁的,记住一句话

把管理网隔离、限制访问来源、443 和 5480 这些管理端口坚决不挂公网——这些都值得立刻做,但官方已经把话说明白了:这些措施不是缓解方案,只是把门缝关小,门锁本身只有补丁能换。

后续可以盯两个信号:一是安全厂商是否通报在野利用和批量扫描升温(历史上 vCenter 高危漏洞被武器化通常以天计),二是 Broadcom 有没有针对 9.x 发布更完整的版本列表。补丁这种事,最怕的不是麻烦,是「等有空再说」。

一句话带走:有 vCenter 的今晚就打;跑别人虚拟机的这周内打;homelab 单机挑个顺手的时间打,顺便把暴露面查了;还在 6.7/7.0 的,把升级计划提上日程。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章