CVE 2026 59310 是 VMware vCenter Syslog Server 的重大目錄穿越漏洞,CVSS 評分為 9.8。 研究人員在 47 個國家觀察到 361 個受害 IP;QUIRSO 以中等信心評估攻擊者可能與中國有關,但這並不代表已確認特定中國政府組織。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310 已不只是「高優先級修補」問題。Broadcom 在 2026 年 7 月 29 日披露並修補 VMware vCenter Syslog Server 的重大目錄穿越漏洞,但研究人員觀察到攻擊活動最早在 8 月 3 日開始,距離修補發布僅 5 天。這波活動涉及 47 個國家的 361 個觀察到的 IP,並利用逆向 SSH 維持存取權;Shadowserver 因此表示,部署了相關機制的系統應視為已完全遭到入侵。
Broadcom 與美國國家漏洞資料庫(NVD)將 CVE-2026-59310 描述為 vCenter Syslog Server 的目錄穿越漏洞。只要能連線到 vCenter,攻擊者便不需要驗證身分即可利用漏洞,在受影響的 vCenter 系統上執行任意程式碼。漏洞 CVSS 評分為 9.8,屬於重大等級。
實務上,這項漏洞可能把暴露在網路上的 vCenter 設備變成進入虛擬化基礎設施、建立持久化存取,甚至進一步擴大攻擊範圍的跳板。部分攻擊報告描述程式碼在設備 root 權限脈絡下執行;不過,最具權威性的供應商與漏洞資料庫資料,主要確認的是「可執行任意程式碼」這項廣泛風險,而非每一次入侵的完整權限細節。
Broadcom 已提供修補後版本,但沒有提供替代緩解措施。因此,依照供應商列出的版本更新受影響系統,就是官方指定的修復方式。
Broadcom 在 7 月 29 日公布 CVE-2026-59310 並發布修補程式。QUIRSO 則回報,活躍利用跡象從 8 月 3 日開始,之後攻擊活動快速擴大。
這個時間差對事件應變非常關鍵。若系統是在 8 月 3 日之後才更新,管理員不能因為「更新成功」就直接認定環境乾淨。漏洞修復與入侵評估是兩件事:前者是先堵住漏洞,後者則要確認攻擊者是否已在修補前取得存取權並留下後門。
與這波活動相關的研究人員表示,已觀察到 47 個國家的 361 個受害 IP。據報告,德國、美國、土耳其、伊朗與法國合計占觀察集合的一半以上。
不過,這個數字需要謹慎解讀。單一 IP 不一定對應單一企業或機構,因此「361 個受害 IP」不等於 361 家不同組織。現有報告能支持的結論是:這是一場針對可從網際網路或其他網路環境連線到的 vCenter 系統、且分布範圍相當廣的攻擊活動。
QUIRSO 以「中等信心」評估這波攻擊可能具有中國關聯性。報告提到的線索包括中文語言痕跡、使用的工具與公開重複利用的研究資料、符合 UTC+08:00 工作時段的活動模式,以及疑似排除中國大陸受害者的目標分布。
這些線索可以支持區域或語言層面的研判,但不能據此指認特定中國國家級組織,也不能證明攻擊由政府主導。根據惡意程式特徵、活動時間與受害目標進行的歸因,仍可能隨著新證據出現而改變。因此,目前最穩妥的說法是「疑似具中國關聯性的攻擊者」,而不是已確認的國家支持行動。
目前報告顯示,攻擊者可能先利用 CVE-2026-59310 取得初始程式碼執行能力,再分階段部署持久化與遠端存取工具:
curl 或 wget 會下載使用 WebSocket 與 XOR 混淆的 linuxFile 後門。.babyk 副檔名。其中最需要立即重視的是逆向 SSH。Shadowserver 的結論是,只要系統部署了這項機制,就應視為完全遭到入侵。單純刪除某個二進位檔或移除 cron 工作,並不足以恢復對設備的信任;組織還需要重建受信任的系統狀態,並更換所有高權限憑證。
.babyk 勒索軟體可能也是反鑑識手段報告中的 .babyk 活動,未必代表一場以大規模加密與勒索為主要目的的傳統勒索軟體攻擊。分析人員推測,選擇性加密 ESXi 日誌,可能是為了干擾調查並掩蓋入侵證據。
但這仍是分析推論,不是已確認的攻擊者意圖。防禦團隊應同時調查兩種可能性:虛擬機器是否受到勒索軟體影響,以及日誌是否遭到蓄意竄改,用來掩飾攻擊活動。
相關報告還將這次行動與一個 GitHub 儲存庫連結起來。該儲存庫把逆向 SSH 二進位檔包裝成 Linux 暫存檔清理工具。將持久化工具偽裝成管理或清理程式,可能讓工具更容易散布,也降低在例行檢查中被注意的機率。
不過,現有證據尚未獨立確認該儲存庫由誰操作,因此不能把儲存庫的存在本身視為歸因證據。
2026 年 8 月 14 日,關於 VMware 漏洞遭到積極利用的報導傳到投資市場後,Broadcom 股價下跌約 5% 至 6%。其中一份報告描述股價由 417.82 美元跌至 392.99 美元。
資安報告是股價下跌的因素之一,但未必是唯一原因。同期報導也提到投資人對 AI 相關債務曝險等更廣泛的疑慮,因此不能把整段跌幅,或精確的市值蒸發金額,全部歸因於 CVE-2026-59310。
目前可取得的資料也不足以證明這次事件已對 VMware 營收造成可量化的下滑。較有根據的短期商業影響,包括客戶修復成本、營運中斷風險與聲譽壓力。至於長期營收影響,仍需要公司公告或更多財務證據才能判斷。
修補是第一步,不是最後一步。組織應採取以下措施:
linuxFile、不明的 curl 或 wget 下載、陌生的 vCenter 或 ESXi 管理員帳戶,以及異常的 VMware Directory Service 活動。.babyk 活動、異常對外 SSH 或 WebSocket 連線、未授權帳戶,以及 ESXi 日誌遭竄改的跡象。最重要的結論很簡單:所有易受攻擊的 vCenter 系統都必須更新,但不要把「修補成功」等同於「環境乾淨」。快速出現的漏洞利用、逆向 SSH 持久化,以及已回報的憑證濫用,意味著曾暴露在攻擊面的設備都應接受完整入侵調查,並在出現相關指標時按完全遭入侵處理。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
CVE 2026 59310 是 VMware vCenter Syslog Server 的重大目錄穿越漏洞,CVSS 評分為 9.8。
CVE 2026 59310 是 VMware vCenter Syslog Server 的重大目錄穿越漏洞,CVSS 評分為 9.8。 研究人員在 47 個國家觀察到 361 個受害 IP;QUIRSO 以中等信心評估攻擊者可能與中國有關,但這並不代表已確認特定中國政府組織。
已披露的攻擊鏈包含以 cron 持久化、投遞 linuxFile 後門、逆向 SSH、濫用 vCenter 與 ESXi 管理員帳戶,以及部署 Babuk 衍生的 .babyk 勒索軟體變種。