🔴 《严重安全漏洞:CVE-2026-59309》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-59309 是 VMware vCenter 产品中存在的一个认证绕过(Authentication Bypass)漏洞,位于 VMware 目录服务(VMware Directory Service)组件中。该漏洞属于 CWE-303(不完整的认证机制检查,Incomplete Verification of Authentication)。根据 CVSS 3.1 评分,其基础分数为 9.8(严重),攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N),影响范围不改变(S:U),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。

影响范围

根据 Broadcom(原 VMware)官方安全公告(参考链接:https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017),该漏洞影响 VMware vCenter 产品。具体受影响的版本信息请参考官方公告中的详细版本列表。建议用户立即检查并升级到已修复的版本。

风险分析

该漏洞允许具有 vCenter 网络访问权限的恶意攻击者绕过认证机制,从而获得对系统的未授权访问。由于无需任何身份验证或用户交互,攻击者可以远程直接利用此漏洞。一旦成功利用,攻击者将获得 vCenter 系统的完全控制权,包括:

  • 机密性泄露:访问所有存储在 vCenter 中的敏感数据,如虚拟机配置、凭据、密钥等。
  • 完整性破坏:修改或篡改 vCenter 配置、虚拟机设置、网络策略等。
  • 可用性影响:可能导致 vCenter 服务中断、虚拟机无法正常管理,甚至完全瘫痪整个虚拟化基础设施。

鉴于 vCenter 是 VMware 虚拟化环境的核心管理平台,该漏洞的利用可能导致整个企业虚拟化环境被完全接管,属于极高风险的安全威胁。建议受影响用户立即采取修复措施。


🔍 技术细节

字段
CVE ID CVE-2026-59309
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-303
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 security@vmware.com

🔗 参考链接