当前位置:
AIGC文章详情

VMware曝出"无缓解方案"的严重漏洞:ESXi 6.7没有补丁,打补丁还是迁移先看完这份自查清单

源自189位全网作者

14:24

7月29日,博通发布了一份编号VMSA-2026-0006的安全通告。知乎这次安全更新同时修复了影响VMware ESX、vCenter、Workstation和Fusion的多个漏洞,其中三个被评为严重级别。代码卫士

三个核心漏洞全部落在CVSS最高档:CVE-2026-59309,vCenter认证绕过,9.8分;CVE-2026-59310,vCenter Syslog服务目录遍历,同样9.8分;CVE-2026-47876,ESXi虚拟机逃逸,9.3分。最让人心里一凉的是官方通告里的原话:暂无可用缓解方案(Workaround),没有临时规避措施,除了打补丁,没有别的办法能彻底堵住漏洞。知乎

为什么说这次比以往的VMware漏洞更吓人

第一,攻击门槛极低。vCenter那两个漏洞都是"未认证+远程":不要账号、不要密码,只要网络能连通vCenter就能打。而vCenter是整个虚拟化集群的大脑,ESXi主机、虚拟机、存储、网络全归它管。

VMware曝出

vCenter一旦被拿下,攻击者可以反过来操作所有ESXi主机:开SSH、上传文件、改配置,整个虚拟化底座直接变成别人的游乐场。也别指望MFA兜底,这个漏洞出在认证逻辑本身,攻击者连MFA那一步都不会经过。好比你在正门装了指纹锁,但侧门整个敞着。

第二,ESXi逃逸把最后的退路也堵了。CVE-2026-47876出在VMXNET3半虚拟化网卡驱动里:只要攻击者在你某台虚拟机里拿到管理员权限,就能突破虚拟化隔离层直接拿下宿主机,同一台物理机上的所有虚拟机一锅端。好在它的利用前提是"虚拟机内管理员权限+VMXNET3网卡",个人家用环境不太容易凑齐,但对多租户、租虚拟机给别人的环境,这是最坏的消息。这三个漏洞由安全公司Atredis Partners的研究员发现,报告给博通后约两个月完成修复。知乎

第三,窗口期在快速关闭。今天是8月23日,补丁已经发布近一个月。历史上,vCenter漏洞披露后,公开利用工具出现得很快。今年1月另一个vCenter严重漏洞就被确认遭到野外攻击,且仍有企业未修复补丁。至顶网针对vCenter的公网扫描从未停止,在Shodan、ZoomEye上搜一下"vCenter Server",能看到相当数量把管理端口直接挂在公网的实例。

你受影响吗?对号入座自查

这次波及面很广:vCenter Server 8.0全系列、vSphere Foundation 9.0.x和9.1.x、VMware Cloud Foundation、Telco Cloud平台,以及ESXi 8.0、9.0、9.1。查版本不难,登录vCenter的管理页面(5480端口),摘要页直接写着版本号和内部版本号。

VMware曝出

上图这台vCenter就是个典型样本:版本6.7.0.40000,恰好是最危险的版本段。官方提醒很直白:vSphere 6.7、7.0已停止官方支持,无安全补丁,仍在使用旧版本的环境等同于裸奔。知乎不少家用all in one几年前装的正是ESXi 6.7,装完就没再管过,这次是真裸奔。

按人群对号入座:

  1. 有vCenter的公司或团队(8.0/9.x):最高优先级,立刻打补丁。对应修复版本是vCenter 8.0U3k和9.1.0.0300。

  2. Homelab、单机ESXi没有vCenter:两个9.8与你无关,逃逸漏洞利用门槛也高,不用恐慌,但建议抽空把ESXi补丁打了。

  3. ESXi 6.7/7.0用户:最惨的一档,官方没有补丁。要么先升级到8.0,要么直接规划换平台。

  4. 桌面Workstation、Fusion用户:把软件更新到最新版就完事了。

打补丁的几个关键点,处处是坑

  • 顺序不能反:先升vCenter,再升ESXi,且vCenter版本不能低于它管理的ESXi。

  • 升级前给vCenter做完整备份或快照,ESXi主机上的虚拟机先迁走。

  • 用Update Planner跑兼容性检查,NSX、SRM、vSphere Replication、备份软件这些第三方组件版本不匹配会出乱子。

  • 实在来不及打补丁,就做厂商唯一认可的临时动作:把vCenter锁进专用管理网段,443和5480端口坚决不暴露公网。注意,这只是缩小攻击面,不是修漏洞。

漏洞要补,"要不要跑路"也得聊

这次漏洞爆发的背景,是正在进行的"去VMware化"。博通接手后全面转向订阅制,Essentials+这类小套餐停售,想继续用vSphere Foundation,授权费要14000多美元起。知乎

VMware曝出

收购前买的永久许可也不认了。T-Mobile、AT&T、英国零售巨头Tesco先后起诉博通,三家的遭遇一模一样——都在收购前花大价钱买了VMware永久许可,合同白纸黑字写着可以续期。知乎其中Tesco称自己有4万台服务器陷入危机,向博通索赔1亿英镑。36氪

企业侧,成本是出走最直接的导火索。有运维负责人说得直白:博通把VMware授权改成订阅制之后,成本涨了快四倍。<#&!53#&!>知乎另一头,有财富500强企业花了23个月,把15000多台虚拟机迁到了OpenShift虚拟化+Hyper-V的混合架构上。知乎

那"要不要顺手迁到PVE"?我的判断:分人群,别被情绪带节奏。

  • 6.7/7.0用户,管理口还暴露在家用网络甚至公网的:认真考虑借这次迁移。EOL版本以后出漏洞都没补丁,这次只是第一波。Homelab走PVE路线现在很成熟,B站甚至有从"ESXi逃难者"视角做的完整教程系列。但迁移成本是真实的:磁盘直通、网卡直通、备份策略都要重来,至少留出一个完整周末。

  • 8.0/9.x用户,管理网隔离得当:先打补丁继续用。虚拟化平台迁移不是换手机,脚本、运维习惯、备份生态都要重做一遍。

  • 企业用户:这次漏洞只是把本来就要做的决策提前了,迁移的同时要把灾备怎么接也想清楚,别只迁生产集群。

落地案例其实已经不少。上海某民办国际学校平滑迁移了40多台业务虚拟机,还利旧了现有的群晖NAS做数据备份,软硬件成本大幅压缩。知乎

VMware曝出

给Homelab党的实用信息

博通把官方下载入口挪到Support Portal之后,很多人的第一反应是"找不到下载页"。社区已经替你跑过一遍:ESXi 8.0U3k的原版ISO、depot离线补丁包、vCenter 8.0U3k完整镜像,都有现成资源包,还有给家用硬件集成好NVMe、USB、螃蟹网卡驱动的定制镜像。哔哩哔哩但记住一条:别从第三方下载站随便下。已经出现过伪装成VMware安装包的勒索病毒。

接下来值得盯的三个信号

  1. CVE-2026-59309是否出现公开PoC并进入野外利用名单,这决定补丁窗口期有多急。

  2. 博通是否放出VCF 9.1与8.0U3k的兼容补丁——社区反馈,vCenter升级到8.0 Update 3k后,暂时会阻塞VCF9.1的升级路径。知乎

  3. Tesco、AT&T、T-Mobile三场官司的进展,永久许可党被推到哪一步,很大程度看判决结果。

最后补一句给桌面用户:VMware Workstation Pro个人版从2024年5月起就免费了,在博通官网注册账号即可下载,不值得花钱买,更别碰来路不明的"激活码下载站"。知乎

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章