7月29日,博通发布了一份编号VMSA-2026-0006的安全通告。知乎这次安全更新同时修复了影响VMware ESX、vCenter、Workstation和Fusion的多个漏洞,其中三个被评为严重级别。代码卫士
三个核心漏洞全部落在CVSS最高档:CVE-2026-59309,vCenter认证绕过,9.8分;CVE-2026-59310,vCenter Syslog服务目录遍历,同样9.8分;CVE-2026-47876,ESXi虚拟机逃逸,9.3分。最让人心里一凉的是官方通告里的原话:暂无可用缓解方案(Workaround),没有临时规避措施,除了打补丁,没有别的办法能彻底堵住漏洞。知乎
为什么说这次比以往的VMware漏洞更吓人
第一,攻击门槛极低。vCenter那两个漏洞都是"未认证+远程":不要账号、不要密码,只要网络能连通vCenter就能打。而vCenter是整个虚拟化集群的大脑,ESXi主机、虚拟机、存储、网络全归它管。

vCenter一旦被拿下,攻击者可以反过来操作所有ESXi主机:开SSH、上传文件、改配置,整个虚拟化底座直接变成别人的游乐场。也别指望MFA兜底,这个漏洞出在认证逻辑本身,攻击者连MFA那一步都不会经过。好比你在正门装了指纹锁,但侧门整个敞着。
第二,ESXi逃逸把最后的退路也堵了。CVE-2026-47876出在VMXNET3半虚拟化网卡驱动里:只要攻击者在你某台虚拟机里拿到管理员权限,就能突破虚拟化隔离层直接拿下宿主机,同一台物理机上的所有虚拟机一锅端。好在它的利用前提是"虚拟机内管理员权限+VMXNET3网卡",个人家用环境不太容易凑齐,但对多租户、租虚拟机给别人的环境,这是最坏的消息。这三个漏洞由安全公司Atredis Partners的研究员发现,报告给博通后约两个月完成修复。知乎
第三,窗口期在快速关闭。今天是8月23日,补丁已经发布近一个月。历史上,vCenter漏洞披露后,公开利用工具出现得很快。今年1月另一个vCenter严重漏洞就被确认遭到野外攻击,且仍有企业未修复补丁。至顶网针对vCenter的公网扫描从未停止,在Shodan、ZoomEye上搜一下"vCenter Server",能看到相当数量把管理端口直接挂在公网的实例。
你受影响吗?对号入座自查
这次波及面很广:vCenter Server 8.0全系列、vSphere Foundation 9.0.x和9.1.x、VMware Cloud Foundation、Telco Cloud平台,以及ESXi 8.0、9.0、9.1。查版本不难,登录vCenter的管理页面(5480端口),摘要页直接写着版本号和内部版本号。

上图这台vCenter就是个典型样本:版本6.7.0.40000,恰好是最危险的版本段。官方提醒很直白:vSphere 6.7、7.0已停止官方支持,无安全补丁,仍在使用旧版本的环境等同于裸奔。知乎不少家用all in one几年前装的正是ESXi 6.7,装完就没再管过,这次是真裸奔。
按人群对号入座:
有vCenter的公司或团队(8.0/9.x):最高优先级,立刻打补丁。对应修复版本是vCenter 8.0U3k和9.1.0.0300。
Homelab、单机ESXi没有vCenter:两个9.8与你无关,逃逸漏洞利用门槛也高,不用恐慌,但建议抽空把ESXi补丁打了。
ESXi 6.7/7.0用户:最惨的一档,官方没有补丁。要么先升级到8.0,要么直接规划换平台。
桌面Workstation、Fusion用户:把软件更新到最新版就完事了。
打补丁的几个关键点,处处是坑
顺序不能反:先升vCenter,再升ESXi,且vCenter版本不能低于它管理的ESXi。
升级前给vCenter做完整备份或快照,ESXi主机上的虚拟机先迁走。
用Update Planner跑兼容性检查,NSX、SRM、vSphere Replication、备份软件这些第三方组件版本不匹配会出乱子。
实在来不及打补丁,就做厂商唯一认可的临时动作:把vCenter锁进专用管理网段,443和5480端口坚决不暴露公网。注意,这只是缩小攻击面,不是修漏洞。
漏洞要补,"要不要跑路"也得聊
这次漏洞爆发的背景,是正在进行的"去VMware化"。博通接手后全面转向订阅制,Essentials+这类小套餐停售,想继续用vSphere Foundation,授权费要14000多美元起。知乎

收购前买的永久许可也不认了。T-Mobile、AT&T、英国零售巨头Tesco先后起诉博通,三家的遭遇一模一样——都在收购前花大价钱买了VMware永久许可,合同白纸黑字写着可以续期。知乎其中Tesco称自己有4万台服务器陷入危机,向博通索赔1亿英镑。36氪
企业侧,成本是出走最直接的导火索。有运维负责人说得直白:博通把VMware授权改成订阅制之后,成本涨了快四倍。<#&!53#&!>知乎另一头,有财富500强企业花了23个月,把15000多台虚拟机迁到了OpenShift虚拟化+Hyper-V的混合架构上。知乎
那"要不要顺手迁到PVE"?我的判断:分人群,别被情绪带节奏。
6.7/7.0用户,管理口还暴露在家用网络甚至公网的:认真考虑借这次迁移。EOL版本以后出漏洞都没补丁,这次只是第一波。Homelab走PVE路线现在很成熟,B站甚至有从"ESXi逃难者"视角做的完整教程系列。但迁移成本是真实的:磁盘直通、网卡直通、备份策略都要重来,至少留出一个完整周末。
8.0/9.x用户,管理网隔离得当:先打补丁继续用。虚拟化平台迁移不是换手机,脚本、运维习惯、备份生态都要重做一遍。
企业用户:这次漏洞只是把本来就要做的决策提前了,迁移的同时要把灾备怎么接也想清楚,别只迁生产集群。
落地案例其实已经不少。上海某民办国际学校平滑迁移了40多台业务虚拟机,还利旧了现有的群晖NAS做数据备份,软硬件成本大幅压缩。知乎

给Homelab党的实用信息
博通把官方下载入口挪到Support Portal之后,很多人的第一反应是"找不到下载页"。社区已经替你跑过一遍:ESXi 8.0U3k的原版ISO、depot离线补丁包、vCenter 8.0U3k完整镜像,都有现成资源包,还有给家用硬件集成好NVMe、USB、螃蟹网卡驱动的定制镜像。哔哩哔哩但记住一条:别从第三方下载站随便下。已经出现过伪装成VMware安装包的勒索病毒。
接下来值得盯的三个信号
CVE-2026-59309是否出现公开PoC并进入野外利用名单,这决定补丁窗口期有多急。
博通是否放出VCF 9.1与8.0U3k的兼容补丁——社区反馈,vCenter升级到8.0 Update 3k后,暂时会阻塞VCF9.1的升级路径。知乎
Tesco、AT&T、T-Mobile三场官司的进展,永久许可党被推到哪一步,很大程度看判决结果。
最后补一句给桌面用户:VMware Workstation Pro个人版从2024年5月起就免费了,在博通官网注册账号即可下载,不值得花钱买,更别碰来路不明的"激活码下载站"。知乎