VMware vCenter Serverに存在するCriticalな脆弱性CVE-2026-59310が、ランサムウェア攻撃でも悪用されていることが明らかになりました。
CVE-2026-59310は、vCenterのSyslogサーバーに存在するディレクトリトラバーサルの脆弱性です。Broadcomは共通脆弱性評価システム(Common Vulnerability Scoring System:CVSS) v3.1で9.8(重大:Critical)と評価しており、ネットワークから到達可能な攻撃者が認証なしで任意コードを実行できる可能性があります。
Broadcomは2026年7月29日にVMSA-2026-0006を公開し、修正版を提供しました。回避策はなく、修正パッチの適用が必要です。
その後、インシデント対応企業QUIRSOは8月3日からCVE-2026-59310の実悪用を観測し、8月7日までに47カ国・361の被害IPアドレスを確認しました。攻撃者は侵害後にreverse_sshを導入し、外部から継続してアクセスできる状態を維持していました。
さらに米国サイバーセキュリティ・社会基盤安全保障庁(Cybersecurity and Infrastructure Security Agency:CISA)は、既知の悪用が確認された脆弱性カタログ(Known Exploited Vulnerabilities:KEV)上で、CVE-2026-59310がランサムウェアキャンペーンでも使用されていることを示しました。
CVE-2026-59310の概要
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-59310 |
| 製品 | VMware vCenter Server |
| 脆弱性 | ディレクトリトラバーサル |
| CWE | CWE-22 |
| CVSS v3.1 | 9.8(重大:Critical) |
| 攻撃元 | ネットワーク |
| 攻撃複雑性 | 低 |
| 事前権限 | 不要 |
| 利用者操作 | 不要 |
| 主な影響 | 任意コード実行 |
| 回避策 | なし |
| CISA KEV追加 | 2026年8月18日 |
| CISA対応期限 | 2026年8月21日 |
| 実悪用 | 確認済み。CISAはランサムウェアキャンペーンでの利用も示す |
共通脆弱性タイプ一覧(Common Weakness Enumeration:CWE)ではCWE-22「Improper Limitation of a Pathname to a Restricted Directory」に分類されています。
CVSS v3.1ベクトルはAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hです。ネットワーク経由、低い攻撃複雑性、事前権限不要、利用者操作不要で、機密性・完全性・可用性への影響はいずれもHighです。
Syslogサーバーのディレクトリトラバーサル
Broadcomによると、CVE-2026-59310はvCenterのSyslogサーバーに存在するディレクトリトラバーサルの脆弱性です。
ディレクトリトラバーサルは、外部から指定されたファイルパスの検証が不十分な場合に、本来アクセスを許可していないディレクトリへ到達できる問題です。
CVE-2026-59310では、単なるファイル読み取りにとどまらず、Broadcomが「任意コード実行」まで可能と明記しています。
具体的な悪用リクエストやパス構造は攻撃へ転用できるため、本記事では掲載しません。
公開から5日後に実悪用を確認
BroadcomがVMSA-2026-0006を公開したのは7月29日です。
QUIRSOによると、CVE-2026-59310を悪用されたvCenterが攻撃者のインフラへ接続し始めたのは8月3日で、公開からわずか5日後でした。
翌8月4日には新たに151の被害IPアドレスが確認され、8月5日までに最終的に確認された361 IPの約95%がすでに出現していました。
8月7日時点では、47カ国にまたがる361の被害IPアドレスが確認されています。
ただし、361 IPは361社を意味しません。クラウド、ホスティング、共有基盤などでは複数のシステムや組織が同じIP構成を利用する場合があり、QUIRSO自身も被害組織数はIP数から判断できないと説明しています。
侵害後にreverse_sshを導入
QUIRSOが追跡した攻撃では、CVE-2026-59310の悪用後に「reverse_ssh」と呼ばれるSSHベースのリモートアクセスツールが導入されていました。
reverse_sshは正規用途にも利用できるオープンソースツールですが、今回の攻撃では侵害済みvCenterへ継続的にアクセスするための仕組みとして使われています。
このため、すでに侵害を受けた環境では、単にvCenterへパッチを適用するだけでは十分でない可能性があります。
更新前に外部公開していた環境や、不審な通信・プロセスが確認された環境では、永続化手段や認証情報窃取の有無も含めて侵害調査を行う必要があります。
QUIRSOは中国語圏の脅威アクターを疑い、Babuk派生型を確認
QUIRSOは続報で、この攻撃キャンペーンについて、中国語の痕跡、利用ツール、活動時間帯などを根拠に、中国語圏の脅威アクターが関与している可能性を中程度の確信度で評価しています。
ただし、特定の国家や既知の攻撃グループへの帰属が確定したわけではありません。本記事でも「中国政府系APT」などとは断定しません。
また、QUIRSOは少なくとも1件の侵害環境で、ESXiホスト上にBabuk派生型ランサムウェアが展開され、仮想マシンのデータが暗号化されたことを確認しています。
この観測は、CISAが後にKEV情報で示した「ランサムウェアキャンペーンでの利用」とも整合しますが、CISA自身は攻撃グループ名やランサムウェアの種類を公表していません。
CISAがランサムウェア利用を明示
CISAは8月18日、CVE-2026-59310をKEVへ追加し、米連邦民間行政機関に8月21日までの対応を求めました。
その後CISAはKEV情報を更新し、CVE-2026-59310がランサムウェアキャンペーンでも使用されていることを示しています。
CISAは今回、どのランサムウェアグループがCVE-2026-59310を悪用したのか、どの程度の被害が発生したのかまでは公表していません。
一方、QUIRSOは別途、中国語圏の脅威アクター関与の可能性とBabuk派生型ランサムウェアの展開を報告しています。CISAの公式確認とQUIRSOの分析は分けて扱う必要があります。
vCenterが狙われると影響が大きい理由
vCenter Serverは、複数のESXiホストや仮想マシンを一元管理する仮想化基盤の中核です。
管理者はvCenterから仮想マシンの作成・停止、ホスト管理、ストレージ、ネットワーク、権限設定などを操作できます。
そのためvCenter自体が侵害されると、単一の管理サーバーだけでなく、その配下にある仮想化環境全体へ影響が広がる可能性があります。
ランサムウェア攻撃者にとっても、仮想化基盤を管理するvCenterは高い価値を持つ標的です。仮想マシンやバックアップ、認証情報、管理ネットワークへ到達できる可能性があるためです。
ただし、CVE-2026-59310を悪用すれば必ず全ESXiホストや全仮想マシンを制御できるという意味ではありません。実際の影響は、vCenterの権限、ネットワーク設計、保存された資格情報、管理対象環境によって変わります。
修正版を確認
Broadcomが示している主なvCenter修正版は次の通りです。
| vCenter系列 | 修正版 |
|---|---|
| 9.1.x | 9.1.0.0300 |
| 9.0.x | 9.0.2.0100 |
| 8.0 | 8.0 U3k、または8.0 U2f |
| 7.0 | 延長サポート契約がある場合はBroadcom Supportへ確認 |
VMware Cloud Foundation 5.xでは非同期パッチ、Telco Cloud Platform / Infrastructureでは別途Broadcomが指定する修正手順が案内されています。
Broadcomのアドバイザリは複数CVEをまとめて扱っているため、自組織のvCenterバージョンと導入製品に対応する修正版をVMSA-2026-0006.2で確認してください。
回避策はなく、パッチ適用が必要
BroadcomはCVE-2026-59310について「回避策なし」と明記しています。
インターネットからvCenterへの直接アクセスを制限することは攻撃面を減らすうえで重要ですが、脆弱性そのものを修正するものではありません。
特に、vCenterを管理ネットワーク以外から到達できる状態にしている場合は、アクセス制御の見直しと修正版への更新を優先してください。
すでにパッチを適用済みでも、8月以降に脆弱な状態でインターネット公開していた場合は、不審な外向き通信、見覚えのないプロセス、cronやサービス設定、管理者アカウントなども確認する必要があります。
管理者が優先して確認したいこと
1.vCenterのバージョンを確認する
VMSA-2026-0006.2を基準に、自組織のvCenterが修正版以降になっているか確認してください。
2.インターネット公開を最小化する
vCenterの管理インターフェースや関連サービスは、必要な管理ネットワークやVPN経由に限定し、一般インターネットから直接到達できる構成を避けます。
3.パッチ前の期間を調査する
脆弱な状態で公開していた期間がある場合は、vCenterから外部への不審な通信や、reverse_sshなどの遠隔アクセス手段が残っていないか確認します。
4.侵害が疑われる場合は資格情報も見直す
攻撃者がvCenter上で任意コードを実行できた可能性がある場合、管理者資格情報や接続先システムの認証情報への影響も調査する必要があります。
まとめ
CVE-2026-59310は、VMware vCenter ServerのSyslogサーバーに存在するディレクトリトラバーサル脆弱性です。BroadcomはCVSS v3.1 9.8(Critical)と評価し、ネットワークから到達可能な攻撃者が認証なしで任意コードを実行できる可能性があるとしています。
Broadcomが7月29日に修正を公開したわずか5日後から実悪用が始まり、QUIRSOは47カ国・361の被害IPアドレスを確認しました。攻撃ではreverse_sshが永続的な遠隔アクセスに利用されています。
CISAは8月18日にCVE-2026-59310をKEVへ追加し、その後ランサムウェアキャンペーンでの利用も示しました。QUIRSOは中国語圏の脅威アクター関与を中程度の確信度で評価し、少なくとも1件でBabuk派生型ランサムウェアの展開を確認しています。
回避策はなく、Broadcomが提供する修正版への更新が必要です。また、更新前に脆弱なvCenterを外部公開していた場合は、パッチ適用だけで終わらせず、侵害や永続化の痕跡も確認してください。

コメント