CVE 2026 59310是VMware vCenter Syslog Server中的严重目录穿越漏洞,CVSS评分为9.8;具备网络访问能力且无需身份验证的攻击者可执行任意代码。 研究人员观察到该活动涉及47个国家和地区的361个受影响IP;QUIRSO以中等信心评估其具有中国关联,但这并不等于确认某个中国政府组织参与。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310已经不只是一个“高优先级补丁”问题。博通于2026年7月29日披露并修复了VMware vCenter Syslog Server中的严重目录穿越漏洞,但研究人员在8月3日便观察到利用活动——距离补丁发布仅过去5天。相关活动涉及47个国家和地区的361个受影响IP,并通过反向SSH维持访问。Shadowserver据此警告,出现这类持久化机制的系统应被视为已经完全失陷。
博通和美国国家漏洞数据库(NVD)将CVE-2026-59310描述为vCenter Syslog Server中的目录穿越漏洞。只要攻击者能够从网络访问vCenter,就可能在无需身份验证的情况下利用该缺陷,在受影响系统上执行任意代码。该漏洞CVSS评分为9.8,属于严重级别。
从实际影响看,一个暴露在网络中的vCenter设备可能被转化为进入虚拟化基础设施的跳板,并被用于建立持久化访问或进一步扩大权限。部分攻击报告描述了在设备root上下文中执行代码;不过,供应商和漏洞数据库的权威表述主要确认了“任意代码执行”风险,并未为每一次入侵都提供完整的权限细节。
博通提供了修复版本,但没有公布临时缓解措施。因此,对受影响系统应用厂商列出的更新,是官方给出的修复方式。
博通在7月29日披露CVE-2026-59310并发布修复。德国事件响应公司QUIRSO报告称,主动利用迹象从8月3日开始,随后活动迅速扩大。
这条时间线对事件响应尤其重要:如果系统在8月3日之后才完成更新,管理员不能仅凭“补丁安装成功”就认定环境安全。修复漏洞和判断是否已经被入侵,是两个不同的工作——先打补丁,再检查攻击者是否已经建立访问、植入后门或窃取凭据。
研究人员将这次活动与47个国家和地区的361个受影响IP联系起来。据报道,德国、美国、土耳其、伊朗和法国的IP数量合计超过观察总数的一半。
不过,这个数字需要谨慎解读。一个IP地址不一定对应一家独立组织,也可能代表共享网络、托管环境或同一机构的多个系统。因此,“361个受害者”并不能直接证明有361家公司或机构遭到入侵。现有报告能够支持的结论是:攻击活动覆盖面广,目标包括可从互联网或其他网络路径访问的vCenter系统。
QUIRSO以中等信心评估这次活动具有中国关联。其列出的线索包括中文语言痕迹、相关工具和公开复用的研究资料、与UTC+08:00工作时段相符的活动模式,以及受害者分布似乎排除了中国大陆。
这些证据可以支持地区或语言层面的研判,但不能据此确认某个中国国家组织,更不能证明攻击由政府直接指挥。基于恶意软件特征、活动时间和目标选择做出的归因,可能随着新证据出现而改变。现阶段更稳妥的说法是“疑似具有中国关联的攻击者”,而不是已确认的国家支持行动。
根据现有报告,攻击者先利用CVE-2026-59310取得初始代码执行能力,随后叠加多层持久化和远程访问机制:
curl或wget下载经过WebSocket通信和XOR混淆的linuxFile后门。.babyk扩展名。 其中,反向SSH的发现最值得警惕。Shadowserver的实际处置结论是:部署了该机制的系统应按完全失陷处理。仅删除一个二进制文件或清理一条cron任务,并不足以恢复对设备的信任;在确认持久化后,组织还应考虑重建系统并轮换所有高权限凭据。
报告中的.babyk活动未必是一场主要目标为大规模加密和勒索的传统勒索软件行动。分析人员认为,对部分ESXi日志进行选择性加密,可能是为了干扰调查、隐藏入侵证据。
但这仍然是分析推断,并非攻击者已经确认的意图。防守方应同时调查两种可能:虚拟机和ESXi主机是否遭受勒索软件影响,以及日志是否被有意篡改,以掩盖攻击路径和取证线索。
相关报告还将这次行动与一个GitHub仓库联系起来。该仓库据称把反向SSH二进制文件伪装成Linux临时文件清理工具。将持久化工具包装成管理或清理程序,可能有助于降低分发门槛,并减少其在日常检查中引起的注意。
不过,现有证据并不能独立确认该仓库由谁运营,因此仓库本身不能被视为归因证据。
8月14日,在VMware vCenter遭到主动利用的报道传出后,博通股价下跌约5%至6%。一份报道称,股价从当日开盘前一交易日的417.82美元降至392.99美元。
安全事件报道是市场下跌的因素之一,但未必是唯一因素。同时期报道还提到与人工智能相关的债务风险等更广泛的投资者担忧。因此,不能把整个股价跌幅,或某个精确的市值损失金额,全部归因于CVE-2026-59310。
现有报道也不足以证明这次活动已经对VMware收入造成可量化的下降。更有依据的短期商业影响包括客户修复和事件响应成本、运营中断风险,以及对产品和品牌的声誉压力。长期收入影响仍需等待公司披露或更多财务证据。
打补丁是第一步,不是最后一步。组织应采取以下措施:
linuxFile、无法解释的curl或wget下载、陌生的vCenter或ESXi管理员账户,以及异常的VMware Directory Service活动。.babyk活动、异常出站SSH或WebSocket连接、可疑账户,以及ESXi日志被篡改的迹象。最重要的行动原则很简单:所有存在漏洞的vCenter都必须更新,但成功安装补丁不等于环境已经干净。快速利用、反向SSH持久化和管理员凭据滥用同时出现,意味着曾暴露在网络中的设备都应接受入侵排查;一旦发现持久化迹象,就应按潜在的完全失陷事件启动响应。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
CVE 2026 59310是VMware vCenter Syslog Server中的严重目录穿越漏洞,CVSS评分为9.8;具备网络访问能力且无需身份验证的攻击者可执行任意代码。
CVE 2026 59310是VMware vCenter Syslog Server中的严重目录穿越漏洞,CVSS评分为9.8;具备网络访问能力且无需身份验证的攻击者可执行任意代码。 研究人员观察到该活动涉及47个国家和地区的361个受影响IP;QUIRSO以中等信心评估其具有中国关联,但这并不等于确认某个中国政府组织参与。
攻击链包括恶意cron持久化、linuxFile后门、反向SSH、未授权vCenter与ESXi管理员账户,以及可能用于反取证的Babuk衍生“.babyk”勒索软件。