CVE 2026 59310 ialah kerentanan directory traversal kritikal dalam Syslog Server VMware vCenter, dengan skor CVSS 9.8. Penyelidik mengaitkan kempen ini dengan 361 alamat IP di 47 negara.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310 bukan lagi sekadar isu yang perlu ditampal segera. Broadcom mendedahkan dan membaiki kerentanan kritikal dalam Syslog Server VMware vCenter pada 29 Julai 2026, namun penyelidik mengesan eksploitasi aktif seawal 3 Ogos — hanya lima hari kemudian. Kempen itu melibatkan 361 alamat IP yang diperhatikan di 47 negara dan menggunakan reverse SSH untuk mengekalkan akses. Shadowserver menyifatkan sistem yang terjejas sebagai telah dikompromi sepenuhnya.
Broadcom dan National Vulnerability Database (NVD) menerangkan CVE-2026-59310 sebagai kerentanan directory traversal dalam Syslog Server vCenter. Penyerang yang mempunyai akses rangkaian tidak memerlukan pengesahan untuk mengeksploitasi kelemahan itu dan melaksanakan kod sewenang-wenangnya pada sistem vCenter yang terjejas. Kerentanan ini menerima skor CVSS 9.8, iaitu tahap kritikal.
Secara praktikal, kelemahan ini boleh menjadikan peralatan vCenter yang terdedah sebagai pintu masuk untuk mengekalkan kehadiran penyerang dan mendapatkan akses lebih luas kepada infrastruktur maya. Laporan kempen menyebut pelaksanaan kod dalam konteks root pada peralatan tersebut, namun huraian vendor dan pangkalan data kerentanan yang paling berautoriti menegaskan risiko pelaksanaan kod sewenang-wenangnya tanpa menghuraikan tahap keistimewaan bagi setiap pencerobohan.
Broadcom menyediakan versi yang telah dibaiki tetapi tidak menawarkan penyelesaian sementara. Oleh itu, memasang kemas kini yang disenaraikan vendor ialah langkah pemulihan rasmi untuk sistem yang terdedah.
Broadcom mendedahkan CVE-2026-59310 dan mengeluarkan tampalan pada 29 Julai. QUIRSO kemudian melaporkan tanda-tanda eksploitasi aktif bermula pada 3 Ogos, sebelum kempen berkembang dengan pantas.
Urutan ini penting untuk tindak balas insiden. Sistem yang ditampal selepas 3 Ogos tidak boleh dianggap bersih hanya kerana proses kemas kini berjaya. Pentadbir perlu membezakan antara membaiki kerentanan dengan menilai sama ada sistem telah diceroboh: tampal kelemahan itu, kemudian siasat kemungkinan penyerang sudah membina laluan masuk.
Penyelidik mengaitkan aktiviti ini dengan 361 alamat IP mangsa yang diperhatikan di 47 negara. Jerman, Amerika Syarikat, Türkiye, Iran dan Perancis dilaporkan menyumbang lebih separuh daripada jumlah tersebut.
Angka ini perlu ditafsir dengan berhati-hati. Satu alamat IP tidak semestinya mewakili satu organisasi, jadi “361 mangsa” tidak membuktikan terdapat 361 syarikat atau institusi berbeza. Namun, laporan yang tersedia menunjukkan kempen berskala luas terhadap sistem vCenter yang boleh dicapai melalui internet atau terdedah dalam rangkaian.
QUIRSO menilai kaitan kempen dengan China pada tahap keyakinan sederhana. Petunjuk yang dilaporkan termasuk artifak berbahasa Cina, penggunaan alat dan penyelidikan awam yang digunakan semula, aktiviti yang selari dengan waktu bekerja UTC+08:00, serta corak mangsa yang kelihatan tidak merangkumi tanah besar China.
Petunjuk ini menyokong penilaian berkaitan wilayah atau bahasa, tetapi tidak mengenal pasti kumpulan negara China tertentu dan tidak membuktikan arahan kerajaan. Atribusi berdasarkan artifak perisian hasad, corak masa dan sasaran boleh berubah apabila bukti baharu diperoleh. Oleh itu, gambaran paling berasas buat masa ini ialah “aktor yang disyaki mempunyai kaitan dengan China”, bukannya operasi tajaan negara yang telah disahkan.
Kempen ini dipercayai menggunakan CVE-2026-59310 untuk pelaksanaan awal sebelum memasang beberapa lapisan akses dan mekanisme kekal:
curl atau wget digunakan untuk mendapatkan backdoor linuxFile yang menggunakan WebSocket dan obfuscation XOR, menurut laporan mengenai pencerobohan yang diperhatikan..babyk. Penemuan reverse SSH amat penting. Kesimpulan operasi Shadowserver ialah sistem yang dipasang mekanisme ini perlu dianggap telah dikompromi sepenuhnya. Memadam satu binari atau tugas cron tanpa membina semula kepercayaan terhadap peralatan dan menukar semua kelayakan istimewa bukanlah strategi pemulihan yang mencukupi.
Aktiviti .babyk yang dilaporkan tidak semestinya menggambarkan kempen ransomware konvensional yang fokus utamanya ialah menyulitkan sejumlah besar data untuk mendapatkan wang tebusan. Penganalisis mencadangkan penyulitan terpilih terhadap log ESXi mungkin bertujuan mengganggu siasatan dan menyembunyikan bukti.
Penjelasan itu masih merupakan kesimpulan berdasarkan analisis, bukan pengesahan niat penyerang. Namun, pasukan pertahanan perlu menyiasat kedua-dua kemungkinan: kesan ransomware terhadap mesin maya dan pengubahsuaian log yang disengajakan untuk mengaburkan pencerobohan.
Laporan turut mengaitkan operasi itu dengan sebuah repositori GitHub yang mempersembahkan binari reverse SSH sebagai utiliti Linux untuk membersihkan fail sementara. Menyamarkan alat untuk mengekalkan akses sebagai program pentadbiran atau pembersihan boleh memudahkan pengedaran dan menjadikannya kurang mencurigakan ketika semakan rutin. Bukti yang tersedia tidak mengesahkan secara bebas siapa yang mengendalikan repositori tersebut, jadi kewujudannya tidak boleh dianggap sebagai bukti atribusi.
Saham Broadcom susut kira-kira 5% hingga 6% pada 14 Ogos ketika laporan mengenai eksploitasi VMware vCenter aktif sampai kepada pelabur. Satu laporan menyebut harga saham turun daripada AS$417.82 kepada AS$392.99 dalam sesi dagangan berkenaan.
Laporan keselamatan merupakan salah satu faktor kejatuhan itu, tetapi bukan semestinya satu-satunya faktor. Liputan pada waktu yang sama turut menyebut kebimbangan lebih luas, termasuk pendedahan hutang berkaitan kecerdasan buatan. Maka, tidak wajar untuk mengaitkan keseluruhan penurunan harga saham atau jumlah kehilangan nilai pasaran tertentu kepada CVE-2026-59310 sahaja.
Bukti yang tersedia juga belum mencukupi untuk menyimpulkan bahawa kempen ini telah menyebabkan penurunan hasil VMware yang boleh diukur. Kesan perniagaan jangka pendek yang lebih munasabah ialah kos pemulihan pelanggan, risiko gangguan operasi dan tekanan terhadap reputasi. Kesan terhadap hasil dalam jangka panjang memerlukan pendedahan syarikat atau bukti kewangan tambahan.
Menampal sistem ialah langkah pertama, bukan penamat. Organisasi disarankan untuk:
linuxFile, muat turun curl atau wget yang tidak dapat dijelaskan, akaun pentadbir vCenter atau ESXi yang tidak dikenali dan aktiviti VMware Directory Service yang luar biasa..babyk, sambungan SSH atau WebSocket keluar yang tidak dijangka, akaun penyangak dan tanda-tanda log ESXi telah diubah.Kesimpulan operasinya mudah: kemas kini semua sistem vCenter yang terdedah, tetapi jangan samakan tampalan yang berjaya dengan persekitaran yang bersih. Gabungan eksploitasi pantas, reverse SSH yang mengekalkan akses dan penyalahgunaan kelayakan menunjukkan bahawa peralatan yang terdedah perlu disiasat sebagai kemungkinan pencerobohan penuh.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 59310 ialah kerentanan directory traversal kritikal dalam Syslog Server VMware vCenter, dengan skor CVSS 9.8.
CVE 2026 59310 ialah kerentanan directory traversal kritikal dalam Syslog Server VMware vCenter, dengan skor CVSS 9.8. Penyelidik mengaitkan kempen ini dengan 361 alamat IP di 47 negara. QUIRSO menilai terdapat kaitan China dengan keyakinan sederhana, tetapi tiada bukti muktamad yang mengenal pasti kumpulan kerajaan tertentu.
Serangan yang dilaporkan melibatkan cron sebagai mekanisme kekal, backdoor linuxFile, reverse SSH, akaun pentadbir yang tidak sah dan varian ransomware Babuk yang menambah sambungan .babyk.