大洞速修!VMwarevCenter未授权RCE漏洞!

admin 2026-09-28 05:06:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: VMwarevCenter存在未授权RCE漏洞CVE-2026-59310,无需凭据即可通过UDP/TCP514端口实现任意文件写入与代码执行,影响多个版本分支。文章提供完整利用链分析及POC地址,并给出临时缓解措施,包括禁用RFC5424攻击面、路径净化、网络隔离等,建议用户尽快升级或应用缓解方案。 综合评分: 85 文章分类: 漏洞分析,应急响应,解决方案,安全工具


大洞速修!VMware vCenter 未授权 RCE 漏洞!

原创

ChinaRan404 ChinaRan404

知攻善防实验室

2026年9月26日 10:17 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

简报

利用条件:

利用前置:仅需能访问 UDP/TCP 514,无需任何凭据

影响版本

VMware&nbsp;vCenter&nbsp;9.1&nbsp;分支 <&nbsp;9.1.0.0300VMware&nbsp;vCenter&nbsp;9.0&nbsp;分支 <&nbsp;9.0.2.0100VMware&nbsp;vCenter&nbsp;8.0&nbsp;U3 分支 <&nbsp;8.0&nbsp;U3kVMware&nbsp;vCenter&nbsp;8.0&nbsp;U2 分支 <&nbsp;8.0&nbsp;U2fVMware&nbsp;vCenter&nbsp;8.0&nbsp;初始版本及 U1 分支VMware&nbsp;vCenter&nbsp;7.0&nbsp;分支中未安装对应扩展支持补丁的版本

上述范围包括独立部署,以及 VMware Cloud Foundation、VMware vSphere Foundation 和 VMware Telco Cloud 产品中使用的受影响 vCenter 组件。

利用链

完整利用链:无认证 UDP 包 → 任意文件写(root)→ 计划任务 → 任意代码执行(root)。

POC:https://github.com/ChinaRan0/CVE-2026-59310-POC

请勿在生产环境直接复测,如需验证漏洞存在请用本地测试环境

临时缓解(无法立即升级时)

1.禁用 RFC5424 攻击面:为 514/1514 的输入显式绑定 pmrfc3164 解析器, 或在规则集入口丢弃带版本号 1 的 RFC5424 报文:

parser(name="p3164"&nbsp;type="pmrfc3164")input(type="imudp"&nbsp;port="514"&nbsp;ruleset="all"&nbsp;parser="p3164")

2.显式路径净化:给 omfile 配置 securepath=”normal” 与 secpath-drop=”replace”, 不依赖解析器默认行为(上游 rsyslog GHSA-xmp9-244p-5ggv 明确说明 securepath 才是可靠的路径边界)。

3.关闭换行穿透:$EscapeControlCharactersOnReceive on,阻断 MSG 内换行写入。

4.收紧选择器:将 :app-name, startswith, “rsyslog” 改为精确匹配, 并把第 87 行规则改为按来源 IP/网段白名单,避免任意外部发送者进入动态路径模板。

5.网络隔离:514/1514 仅对受管 ESXi 与受信日志转发器开放,禁止从非管理网访问。

交流群

 后台回复“交流群”,我拉你进网安技术交流群


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:知攻善防实验室 ChinaRan404 ChinaRan404《大洞速修!VMware vCenter 未授权 RCE 漏洞!》

评论:0   参与:  0