VMware vCenter Server 是企业虚拟化环境里那个没人想动的核心控制台。它管理着成百上千台虚拟机、宿主机和整个私有云的网络边界,通常被内部网络保护,被管理员当作「该封的都封了」的存在。2026 年 8 月中旬公开的 CVE-2026-59310 却用一次目录遍历 + 远程代码执行,把这个「管理中枢」从企业安全清单的深处拽了出来:CISA 在 8 月 18 日把它写进已知被利用漏洞(KEV)目录,联邦修复截止日被定在 8 月 21 日;更关键的是,第三方威胁情报很快就追踪到它被疑似中国关联的 APT 组织武器化,用于投递一个从 Babuk 勒索软件派生出来的变种。
一、漏洞位置:Syslog 服务成了通往 linux root 的楼梯
CVE-2026-59310 的靶心是 vCenter Server 内置的 Syslog Server 组件,CVSS 9.8。这个组件的日常工作很「无害」:接收来自宿主机和虚拟机的系统日志,按规则归档,方便管理员事后排查。问题出在它的日志写入路径上——处理网络日志输入时,对路径和文件名的清理不够充分,给了目录遍历(path traversal)可乘之机。
利用思路在第三方分析里被拆得很直白:带网络访问权限的攻击者,可以借助 Syslog 服务的文件写入逻辑,构造带 ../ 的路径穿越请求,把内容写到 syslog 本不该写的目录——/etc/cron.d。这是一个 linux 系统的「计划任务」目录,系统会定期执行里面定义的每一条命令。把恶意 payload 写进这里,相当于在宿主机操作系统里预约了一场「自启动」的 root 级别执行。攻击者随后触发的这条 cron 任务,就完成了对 vCenter 虚拟机(appliance)的远程代码执行,并借此拿到 root 权限,实现持久化。
这还不是最令人头疼的部分。vCenter 的 Syslog Server 在很多环境里是被当作「内部默认服务」开启的,管理员几乎没有主动把它暴露面缩小到零的动机。当这样一个服务既能被远程触发写入、又能写进计划任务目录时,一次目录遍历就升级成了「拿到整个虚拟化管理平面」的入场券。
二、武器化实锤:Babuk 派生的勒索变种 + 361 个受害 IP、47 个国家
如果只是单个 CVE,这条新闻的分量还差一截。真正让它进入高危名单的是在野武器化的时间与强度。第三方情报部门在漏洞公开后很快观察到针对该漏洞的利用活动,跟踪到的受害面是 361 个独立 IP、横跨 47 个国家。这个数字意味着攻击者不是在「顺手碰运气」,而是在规模化地扫描并投递载荷。
报告里另一个值得注意的判定,是疑似中国关联(China-nexus)的 APT 组织参与其中,且部署的勒索载荷是从 Babuk 派生(Babuk-derived)的变种。Babuk 本身是 2021 年公开源码后极速扩散的一代勒索软件家族,源码泄露让它成了各种「DIY 勒索」的起点。当国家背景的 APT 手里出现基于 Babuk 的载荷,通常不止勒索一条路——窃密数据被额外打包,为后续的谈判、曝光甚至网络渗透提供杠杆。vCenter 这个位置的特殊性,让「窃密 + 勒索」的组合有了更大想象空间:整个虚拟化环境里的虚拟机清单、快照、存储拓扑和网络配置,都在攻击者可控的读取范围内。
三、复盘「老 CVE 为什么反复被写进 KEV」
CVE-2026-59310 的一个刺耳细节是:vCenter 历史上多次因高危漏洞登过 KEV,学界与厂商早就反复强调过这类管理组件要严格控制暴露面。这次 CISA 把修复截止日定在同一天归档后的三天内,属于罕见的快节奏,说明联邦机构已经把它的利用视为紧急风险。
为什么老问题反复出现?两个原因叠加。其一,「管理组件在内网、天然安全」是长期存在的错误假设,真实网络里大量 vCenter 的 syslog 端口对工网络段开放,攻击者只要突破任何一台边缘设备就能触达;其二,CVE 编号会变、注入点会换,但「面向网络的 Linux 服务 + 文件写入成权限升级」这条利用模板始终有效。只要目标组件还把这些旧假设当成前提,同样的剧本就会换一套皮肤重演。
四、防御动作:修比堵重要,但两者都得做
对任何自托管 vCenter 的环境,处置顺序应当清晰:
升级到修复版本是第一步也是唯一根治手段,7.x 的修复覆盖有限,务必核对官方对应的补丁版本;
封掉不必要的暴露面:Syslog 服务除非确有跨网段接收需求,否则不要对外开放端口;内部也应按「需要知道」原则限制访问来源;
检查 /etc/cron.d:这是本次漏洞落地的地点,重点排查是否存在异常的计划任务条目或可疑的写权限变化;
扫描持久化痕迹:对 vCenter appliance 检查异常进程、异常网络连接、最近被修改的系统文件,以及是否有 WebShell 类驻留。
Babuk 这个名字的再次出现,也提醒企业在处置勒索事件时不要只盯着「解密密钥」:派生自开源勒索源码的载荷往往伴随着数据窃取,解密、溯源与凭据轮换应当同步推进。vCenter 这类核心管控面,值得在零信任框架里被特殊对待——它不该因为「在内网」就被豁免于最关键的那道防线。
参考:CISA KEV 目录、NVD、第三方威胁情报追踪报告(suspected China-nexus APT weaponizes CVE-2026-59310)、Cosmic Bytez 实验室与 endoflife.ai 分析。