社内の仮想マシンをまとめて管理するVMware vCenter Server。その脆弱性が、ランサムウェア集団に使われ始めました。修正版は7月末に出ています。それでも侵害が広がっているのは、「管理サーバーの更新は影響が大きいので後回し」という、どの現場にもある事情のためです。
何が起きたか
Broadcomは7月29日、VMware vCenter ServerのSyslogサーバー機能にあるディレクトリトラバーサルの脆弱性CVE-2026-59310(CVSS 9.8)を修正しました。ネットワーク経由で到達できる攻撃者が認証なしに任意のコードを実行できるもので、その後、諜報目的とみられる攻撃者が永続化のための遠隔SSHツールを仕込む攻撃が確認され、調査企業の報告では47か国・361以上のIPアドレスで侵害が見つかっています。米CISAはすでにKEVカタログへ追加していましたが、9月15日にランサムウェア集団による悪用も確認されたとして情報を更新しました(BleepingComputer)。
なぜ自社に関係があるのか
- *vCenterは、1台で数十から数百の仮想マシンを管理する位置にあります。**ここを取られた攻撃者は、仮想マシンの停止・複製・暗号化を一括で行えます。ランサムウェア集団が仮想基盤(ESXiやvCenter)を狙うのは、1回の侵入で社内システム全体を人質にできるからです(ランサムウェアとは)。
「vCenterは社内ネットワークの中にあるから大丈夫」とも言い切れません。リモート管理の都合でインターネットから到達できる状態になっているケースがあるほか、VPN機器の脆弱性など別の穴から内部に入った攻撃者にとって、vCenterは真っ先に狙う横展開の標的です。
そして更新の遅れには構造的な理由があります。管理サーバーの更新は停止の調整や互換性の確認が必要で、後回しにされやすい。「7月に修正、9月に悪用が拡大」という今回の時間差は、その事情そのものです。
明日やること
- vCenterのバージョンを確認し、修正版へ更新する。保守を委託しているなら「CVE-2026-59310への対処状況」の一文で確認する
- vCenterの管理画面がインターネットから到達可能になっていないかを確認し、VPNや踏み台の内側に限定する
- バックアップが仮想基盤と同じ認証情報・同じネットワーク上に置かれていないかを確認する。vCenterごと暗号化されても復旧できる「分離されたバックアップ」があるかが、被害の上限を決める
もっと知るには
仮想基盤が狙われる理由と復旧の備えはランサムウェアとはで解説しています。「9.8」という数字の読み方はCVEとCVSSとは、内部への侵入経路になりやすい機器の棚卸しはVPN機器の脆弱性はなぜ狙われるのかをどうぞ。