Các kẻ tấn công đang quét VMware vCenter sau khi các lỗ hổng CVE nghiêm trọng bị công bố. Các honeypot của DefusedCyber đã ghi nhận hoạt động quét vCenter gia tăng, bao gồm các yêu cầu đến endpoint /sdk/ sử dụng phương thức RetrieveServiceContent và thăm dò đường dẫn /websso cho single sign-on.
Hoạt động này cho thấy kẻ tấn công đang xác định các hệ thống bị lộ trước khi thực hiện các cuộc tấn công trực tiếp hơn. Các yêu cầu này không chứng minh sự xâm nhập nhưng là dấu hiệu cảnh báo sớm về các mối đe dọa tiềm tàng.
Hoạt động quét vCenter sau khi các lỗ hổng nghiêm trọng được công bố
Hoạt động quét diễn ra sau thông báo an ninh VMSA-2026-0006 từ Broadcom, được phát hành vào ngày 29 tháng 7. Thông báo này bao gồm năm lỗ hổng trong các sản phẩm VMware như vCenter, ESX, Workstation, Fusion, Cloud Foundation, vSphere Foundation và Telco Cloud.
Trong số đó, ba lỗ hổng đã nhận được đánh giá CVE nghiêm trọng. Vấn đề khẩn cấp nhất đối với quản trị viên vCenter là CVE-2026-59309, một lỗ hổng bypass xác thực trong VMware Directory Service (vmdir). Lỗ hổng này có điểm CVSS là 9.8.
Chi tiết các lỗ hổng nghiêm trọng
Một kẻ tấn công từ xa có quyền truy cập mạng có thể vượt qua quy trình xác thực thông thường và giành quyền truy cập trái phép vào môi trường vCenter. vCenter là một mục tiêu có giá trị cao vì nó quản lý cơ sở hạ tầng ảo của tổ chức.
Kẻ tấn công kiểm soát vCenter có thể thay đổi cài đặt máy ảo, tạo tài khoản mới, sửa đổi kết nối mạng, truy cập vào các đĩa dữ liệu, gây gián đoạn các workload hoặc sử dụng nền tảng này để xâm nhập sâu hơn vào mạng của tổ chức. Mặt phẳng quản lý (management plane) còn có thể chứa thông tin xác thực, chi tiết máy chủ, bản sao lưu và thông tin về các hệ thống kinh doanh quan trọng, làm cho việc vCenter bị lộ trở nên nguy hiểm cho các tổ chức sử dụng môi trường ảo hóa.
Các nhà nghiên cứu cũng xác định được CVE-2026-59310, một lỗ hổng nghiêm trọng về traversal thư mục trong vCenter Syslog Server, cho phép kẻ tấn công từ mạng thực thi mã tùy ý. Một lỗ hổng nghiêm trọng thứ ba, CVE-2026-47876, ảnh hưởng đến bộ điều hợp mạng ảo VMXNET3 trong ESXi, có thể cho phép người dùng máy ảo độc hại thực thi mã trên máy chủ gốc.
Những lỗ hổng này tạo ra nhiều con đường để kẻ tấn công tiếp cận cơ sở hạ tầng quản lý nhạy cảm. Tại thời điểm thông báo được công bố, chưa có mã khai thác công khai (Proof-of-Concept) hoặc bằng chứng về việc bị khai thác. Tuy nhiên, báo cáo quét mới nên được xem là một cảnh báo sớm, không phải là sự xác nhận rằng CVE-2026-59309 đang bị khai thác.
Khuyến nghị hành động
Hoạt động quét thường bắt đầu ngay sau khi có thông báo về lỗ hổng nghiêm trọng, khi các hệ thống tự động tìm kiếm các mục tiêu dễ bị tấn công. Các đội ngũ an ninh mạng không nên chờ đợi mã khai thác công khai trước khi hành động. Quản trị viên nên ngay lập tức xác định tất cả các hệ thống vCenter và kiểm tra xem chúng có thể truy cập được từ các mạng không tin cậy hay không.
Các bản phát hành đã vá lỗi của Broadcom bao gồm vCenter 8.0 U3k, VMware Cloud Foundation và vSphere Foundation 9.0.2.0100, cùng phiên bản 9.1.0.0300. Các tổ chức nên kiểm tra và triển khai các bản cập nhật liên quan một cách nhanh chóng nhất có thể. Không có giải pháp thay thế nào có thể thay thế việc vá lỗi cho các lỗ hổng đã được báo cáo này.
Người phòng thủ cũng nên xem xét nhật ký web, proxy ngược, tường lửa và nhật ký vCenter để tìm các yêu cầu bất thường đến /sdk/ và /websso/. Họ nên điều tra các sự kiện xác thực bất ngờ, tài khoản mới được tạo, thay đổi quyền hạn, hoạt động máy ảo đáng ngờ và các kết nối quản lý không quen thuộc.
Việc hạn chế quyền truy cập vCenter vào các mạng quản trị viên đã được phê duyệt, thực thi xác thực đa yếu tố (MFA) và cô lập các dịch vụ quản lý có thể giảm thiểu rủi ro.
Để biết thêm thông tin chi tiết về các lỗ hổng, bạn có thể tham khảo CVE-2026-59309 trên NVD.










