CVE 2026 59310は、VMware vCenterのSyslog Serverに存在するCVSS 9.8の重大なディレクトリ・トラバーサル脆弱性です。 研究者は47カ国の361 IPアドレスを攻撃に関連付けました。QUIRSOは中国との関連を中程度の確度で評価していますが、特定の中国政府系グループを示す証拠ではありません。
研究の答え

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310は、単なる「優先度の高いパッチ適用案件」ではありません。Broadcomは2026年7月29日にVMware vCenterのSyslog Serverにある重大な脆弱性を公表し、修正版を提供しました。しかし、QUIRSOの調査では、わずか5日後の8月3日から悪用の兆候が確認されています。攻撃は47カ国の観測IPアドレス361件に及び、逆SSHによるアクセス維持も行われました。Shadowserverは、逆SSHが導入されたシステムを完全に侵害されたものとして扱うよう呼びかけています。
Broadcomと米国立標準技術研究所(NIST)のNational Vulnerability Database(NVD)によると、CVE-2026-59310はvCenterのSyslog Serverに存在するディレクトリ・トラバーサル脆弱性です。ネットワーク経由でvCenterに到達できる攻撃者は、認証なしでこの問題を悪用し、影響を受けるvCenter上で任意のコードを実行できる可能性があります。CVSS基本値は9.8で、重大(Critical)に分類されます。
実務上は、インターネットや広い内部ネットワークから到達可能なvCenterアプライアンスが、永続化や仮想基盤内部へのさらなる侵入の足がかりになり得るということです。攻撃事例の報告には、アプライアンス上でroot権限のコンテキストによるコード実行に言及したものもあります。ただし、ベンダーとNVDが最も明確に示しているのは、認証不要の任意コード実行リスクであり、個々の侵入でどの権限が使われたかについての完全な説明ではありません。
Broadcomは修正版を提供していますが、回避策は提示していません。したがって、脆弱なシステムに対する公式の対処は、同社が案内する更新プログラムを適用することです。
Broadcomは7月29日にCVE-2026-59310を公表し、修正をリリースしました。QUIRSOは8月3日から実際の悪用の兆候を報告し、その後、攻撃キャンペーンが急速に拡大したとしています。
この時間差は、インシデント対応において重要です。8月3日以降にパッチを適用したからといって、更新に成功したシステムがクリーンだとは限りません。管理者は、脆弱性を修正する作業と、すでに侵害されていないかを確認する作業を分けて考える必要があります。まず脆弱性を塞ぎ、そのうえで攻撃者がアクセスを確立していなかったかを調査します。
研究者は、この活動を47カ国で観測された361件の被害IPアドレスと関連付けました。報告によると、ドイツ、米国、トルコ、イラン、フランスの5カ国だけで、観測されたIPの半数以上を占めています。
ただし、IPアドレスの数がそのまま組織数を意味するわけではありません。「361の被害企業・機関」と断定することはできません。一方で、公開インターネットまたはその他のネットワーク経路から到達可能なvCenterシステムを対象に、広範な攻撃が行われたことは、利用可能な報告から示されています。
QUIRSOは、このキャンペーンについて中国との関連を「中程度の確度」で評価しました。根拠として挙げられているのは、中国語の痕跡、ツールや公開済み研究の再利用、UTC+08:00の勤務時間帯と整合する活動、そして中国本土を標的から外しているように見える被害分布です。
これらは地域的・言語的な関連を示す手がかりではありますが、特定の中国政府系グループを特定したり、政府の指示による作戦だと証明したりするものではありません。マルウェアの特徴、活動時間、標的選定に基づく帰属評価は、追加の証拠によって変わる可能性があります。現時点で最も慎重な表現は、「中国との関連が疑われる攻撃者」であり、国家支援が確認された作戦ではありません。
攻撃者はCVE-2026-59310を初期侵入に利用した後、複数の手段で永続化とアクセス維持を図ったとみられています。
curlやwgetを使い、WebSocket通信とXORで難読化されたlinuxFileバックドアを取得したとされています。.babyk拡張子を付けるBabuk派生ランサムウェアとの関連が指摘されています。とりわけ重要なのが逆SSHです。Shadowserverは、この仕組みが導入されたシステムを完全に侵害されたものとして扱うべきだと結論付けています。バイナリを削除したりcronジョブを消したりするだけでは、アプライアンスへの信頼を回復し、特権認証情報を安全にするための復旧策として不十分です。
報告された.babykの活動は、広範な暗号化と身代金要求を主目的とする典型的なランサムウェア攻撃とは限りません。分析では、ESXiのログを選択的に暗号化し、調査を妨げて侵入の証拠を隠す狙いがあった可能性が指摘されています。
ただし、これは攻撃者が明示した目的ではなく、分析に基づく推測です。防御側は、仮想マシンへのランサムウェア被害と、侵入を隠すための意図的なログ改ざんの両方を調査する必要があります。
この作戦では、逆SSHバイナリをLinuxの一時ファイル削除ユーティリティに見せかけたGitHubリポジトリとの関連も報告されています。永続化ツールを管理用・クリーンアップ用のプログラムに偽装すれば、配布のハードルを下げ、通常の確認作業で目立ちにくくすることができます。
ただし、公開されている情報だけでは、そのリポジトリを誰が運営していたかは独立に確認されていません。リポジトリの存在だけを攻撃者の帰属を示す証拠とみなすべきではありません。
VMware製品への攻撃が報じられた8月14日、Broadcomの株価はおよそ5〜6%下落しました。ある報告では、株価が1セッションで417.82ドルから392.99ドルへ下落したとされています。
ただし、この下落のすべてをCVE-2026-59310だけに結び付けることはできません。同時期には、AI関連の債務負担を含む幅広い懸念も投資家のセンチメントに影響したと報じられています。したがって、脆弱性によって消失した市場価値を正確な金額で示すことも適切ではありません。
現時点の報告から、今回の攻撃がVMwareの売上高を測定可能な形で押し下げたと結論付ける十分な証拠はありません。短期的に見込まれる、より確かな影響は、顧客側の復旧・対策コスト、業務停止リスク、そして評判への圧力です。長期的な売上への影響を判断するには、Broadcomの開示や追加の財務情報が必要です。
パッチ適用は出発点であり、完了ではありません。組織は次の対応を進めるべきです。
linuxFile、説明のつかないcurlやwgetによるダウンロード、不審なvCenter・ESXi管理者、異常なVMware Directory Serviceの活動を確認します。.babykの活動、予期しない外向きSSH・WebSocket接続、不正アカウント、ESXiログの改ざんを探索します。実務上の結論は明快です。脆弱なvCenterはすべて更新する必要がありますが、パッチ適用が成功したことと、環境がクリーンであることを同一視してはいけません。短期間での悪用、逆SSHによる永続化、認証情報の悪用が報告されているため、外部から到達可能だったアプライアンスは完全侵害の可能性を前提に調査する必要があります。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
CVE 2026 59310は、VMware vCenterのSyslog Serverに存在するCVSS 9.8の重大なディレクトリ・トラバーサル脆弱性です。
CVE 2026 59310は、VMware vCenterのSyslog Serverに存在するCVSS 9.8の重大なディレクトリ・トラバーサル脆弱性です。 研究者は47カ国の361 IPアドレスを攻撃に関連付けました。QUIRSOは中国との関連を中程度の確度で評価していますが、特定の中国政府系グループを示す証拠ではありません。
報告された攻撃では、cronによる永続化、linuxFileバックドア、逆SSH、不正な管理者アカウント、VMware Directory Service認証情報の悪用、Babuk派生の「.babyk」ランサムウェアが確認されています。