🔴 严重 | CVE-2026-59309 — VMware vCenter contains an authentication bypass v...
🔴 《严重安全漏洞:CVE-2026-59309》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-59309 是 VMware vCenter 产品中存在的一个认证绕过(Authentication Bypass)漏洞,位于 VMware 目录服务(VMware Directory Service)组件中。该漏洞属于 CWE-303(不完整的认证机制检查,Incomplete Verification of Authentication)。根据 CVSS 3.1 评分,其基础分数为 9.8(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N),影响范围不改变(S:U),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
影响范围
根据 Broadcom(原 VMware)官方安全公告(参考链接:https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017),该漏洞影响 VMware vCenter 产品。具体受影响的版本信息请参考官方公告中的详细版本列表。建议用户立即检查并升级到已修复的版本。
风险分析
该漏洞允许具有 vCenter 网络访问权限的恶意攻击者绕过认证机制,从而获得对系统的未授权访问。由于无需任何身份验证或用户交互,攻击者可以远程直接利用此漏洞。一旦成功利用,攻击者将获得 vCenter 系统的完全控制权,包括:
- 机密性泄露:访问所有存储在 vCenter 中的敏感数据,如虚拟机配置、凭据、密钥等。
- 完整性破坏:修改或篡改 vCenter 配置、虚拟机设置、网络策略等。
- 可用性影响:可能导致 vCenter 服务中断、虚拟机无法正常管理,甚至完全瘫痪整个虚拟化基础设施。
鉴于 vCenter 是 VMware 虚拟化环境的核心管理平台,该漏洞的利用可能导致整个企业虚拟化环境被完全接管,属于极高风险的安全威胁。建议受影响用户立即采取修复措施。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-59309 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-303 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | security@vmware.com |