文章总结: VMwarevCenter存在未授权RCE漏洞CVE-2026-59310,无需凭据即可通过UDP/TCP514端口实现任意文件写入与代码执行,影响多个版本分支。文章提供完整利用链分析及POC地址,并给出临时缓解措施,包括禁用RFC5424攻击面、路径净化、网络隔离等,建议用户尽快升级或应用缓解方案。 综合评分: 85 文章分类: 漏洞分析,应急响应,解决方案,安全工具
大洞速修!VMware vCenter 未授权 RCE 漏洞!
原创
ChinaRan404 ChinaRan404
知攻善防实验室
2026年9月26日 10:17 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
简报
利用条件:
利用前置:仅需能访问 UDP/TCP 514,无需任何凭据
影响版本
VMware vCenter 9.1 分支 < 9.1.0.0300VMware vCenter 9.0 分支 < 9.0.2.0100VMware vCenter 8.0 U3 分支 < 8.0 U3kVMware vCenter 8.0 U2 分支 < 8.0 U2fVMware vCenter 8.0 初始版本及 U1 分支VMware vCenter 7.0 分支中未安装对应扩展支持补丁的版本
上述范围包括独立部署,以及 VMware Cloud Foundation、VMware vSphere Foundation 和 VMware Telco Cloud 产品中使用的受影响 vCenter 组件。
利用链
完整利用链:无认证 UDP 包 → 任意文件写(root)→ 计划任务 → 任意代码执行(root)。
POC:https://github.com/ChinaRan0/CVE-2026-59310-POC
请勿在生产环境直接复测,如需验证漏洞存在请用本地测试环境
临时缓解(无法立即升级时)
1.禁用 RFC5424 攻击面:为 514/1514 的输入显式绑定 pmrfc3164 解析器, 或在规则集入口丢弃带版本号 1 的 RFC5424 报文:
parser(name="p3164" type="pmrfc3164")input(type="imudp" port="514" ruleset="all" parser="p3164")
2.显式路径净化:给 omfile 配置 securepath=”normal” 与 secpath-drop=”replace”, 不依赖解析器默认行为(上游 rsyslog GHSA-xmp9-244p-5ggv 明确说明 securepath 才是可靠的路径边界)。
3.关闭换行穿透:$EscapeControlCharactersOnReceive on,阻断 MSG 内换行写入。
4.收紧选择器:将 :app-name, startswith, “rsyslog” 改为精确匹配, 并把第 87 行规则改为按来源 IP/网段白名单,避免任意外部发送者进入动态路径模板。
5.网络隔离:514/1514 仅对受管 ESXi 与受信日志转发器开放,禁止从非管理网访问。
交流群
后台回复“交流群”,我拉你进网安技术交流群
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知攻善防实验室 ChinaRan404 ChinaRan404《大洞速修!VMware vCenter 未授权 RCE 漏洞!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论