Cảnh báo lỗ hổng CVE-2026-59310 trên VMware vCenter

VMware vCenter đang bị khai thác: CVE-2026-59310 cần vá ngay

CVE-2026-59310 trên VMware vCenter đang bị khai thác ngoài thực tế để bám trụ bằng reverse SSH. Nếu vCenter của bạn lộ internet hoặc chưa vá, đây là lúc kiểm tra ngay.

Bởi Võ Danh — 15 Tháng 8, 2026 trong Bảo mật

0 bình luận

VMware vCenter là chỗ bạn dùng để điều khiển cả cụm ảo hóa. Vì vậy, khi một lỗi ở đây bị khai thác ngoài thực tế, chuyện không còn là “một lỗ hổng nữa cho có”. Nó là cửa để kẻ tấn công bước vào trung tâm điều khiển.

The Hacker News ngày 12/8 cho biết các nhóm tấn công đang khai thác CVE-2026-59310 trên Broadcom VMware vCenter để giành quyền thực thi mã và giữ chỗ bằng reverse SSH. QUIRSO nói họ thấy dấu vết truy cập kiểu path traversal, sau đó là cron độc hại và kết nối ra máy chủ do kẻ tấn công kiểm soát. CybersecurityNews và GBHackers cùng ghi nhận chiến dịch nhắm vào các vCenter lộ internet, còn Broadcom đã phát hành bản vá trong VMSA-2026-0006.1 từ cuối tháng 7.

Nếu bạn vừa đọc bài về SharePoint bị bypass xác thực sau PoC công khai, thì cảm giác ở đây khá quen: hệ thống quản trị mà lộ ra ngoài, kẻ xấu thường ghé sớm hơn người trong nhà một nhịp khó chịu.

Sơ đồ tấn công vào VMware vCenter với reverse SSH
Chuỗi tấn công thường gặp: Internet → vCenter → reverse SSH → máy chủ điều khiển.

Vì sao CVE-2026-59310 đáng lo

Điểm nguy hiểm của CVE-2026-59310 không nằm ở cái tên dài như hóa đơn điện cuối tháng, mà nằm ở chỗ nó chạm thẳng vào vCenter. Theo các báo cáo đã công bố, đây là lỗi directory traversal trên vCenter server, có thể dẫn tới thực thi mã từ xa nếu bị khai thác thành công. Khi vCenter ngã, người tấn công không chỉ có một máy chủ để nghịch. Họ có thể tiến sâu hơn vào cụm ESXi, máy ảo, cấu hình, và những tài khoản quản trị đang “tiện tay” lưu ở đâu đó mà ai cũng biết nhưng không ai muốn nhắc trước cuộc họp.

Broadcom không chỉ vá riêng CVE-2026-59310. VMSA-2026-0006.1 còn bao trùm nhiều lỗi khác trên VMware ESX, vCenter, Workstation và Fusion. Nhưng phần đang gây ồn nhất lúc này là chuỗi tấn công có dấu vết bám trụ bằng cron và reverse_ssh. Đây là kiểu kẻ tấn công không vào để thăm nhà cho vui. Họ vào để ở lại.

Ai cần kiểm tra ngay

  • Bạn đang chạy VMware vCenter và máy đó có thể truy cập từ Internet.
  • Bạn chưa áp bản vá mới nhất của Broadcom cho bộ sản phẩm trong VMSA-2026-0006.1.
  • Log có kết nối đi ra ngoài bất thường, nhất là từ vCenter đến miền hoặc IP lạ.
  • Máy xuất hiện cron job không rõ nguồn gốc, file hoặc tiến trình reverse_ssh, hoặc thay đổi cấu hình ngoài khung bảo trì.

Nếu một trong các dòng trên làm bạn thấy hơi lạnh gáy, thì đó là phản ứng đúng. vCenter không phải chỗ để “để hôm sau cũng được”.

Làm gì ngay bây giờ

  1. Cập nhật vCenter, ESXi và các thành phần liên quan theo hướng dẫn mới nhất của Broadcom.
  2. Nếu chưa thể vá ngay, hãy tách vCenter khỏi Internet, đóng các cổng quản trị không cần thiết và giới hạn truy cập bằng VPN hoặc allowlist IP.
  3. Kiểm tra dấu hiệu bám trụ: cron lạ, file reverse_ssh, tiến trình không tên tuổi, kết nối outbound bất thường và tài khoản quản trị phát sinh ngoài giờ.
  4. Nếu nghi đã bị đụng đến, coi đó là sự cố thật. Cô lập máy, lưu log, đổi mật khẩu đặc quyền và lên kế hoạch khôi phục sạch thay vì cố “dọn” trong im lặng.

Chốt lại rất ngắn gọn: nếu vCenter của bạn đang phơi ra ngoài, hãy vá ngay. Nếu không phơi ra ngoài, vẫn vá ngay. Chỉ khác là bạn sẽ đỡ bị ai đó ghé thăm lúc 2 giờ sáng.

Nguồn tham khảo

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận