Cơ quan An ninh Mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung một lỗ hổng Broadcom VMware vCenter nghiêm trọng, được theo dõi là CVE-2026-59310, vào danh mục các lỗ hổng đã bị khai thác đã biết (Known Exploited Vulnerabilities – KEV) sau khi có bằng chứng cho thấy nó đang bị khai thác tích cực trong các cuộc tấn công. Lỗ hổng này ảnh hưởng đến VMware vCenter và được phân loại là lỗ hổng path traversal theo CWE-22. Một kẻ tấn công có quyền truy cập mạng vào một phiên bản vCenter bị lỗi có thể khai thác vấn đề này để thực thi mã tùy ý.
Lỗ hổng VMware vCenter CVE-2026-59310
Lỗ hổng path traversal xảy ra khi một ứng dụng không xác thực đúng các đường dẫn tệp do người dùng cung cấp. Kẻ tấn công có thể lạm dụng các giá trị đường dẫn được chế tạo đặc biệt để truy cập các tệp hoặc thư mục nằm ngoài vị trí dự kiến. Việc khai thác thành công lỗ hổng này có thể cho phép kẻ xâm nhập bỏ qua các biện pháp kiểm soát truy cập thông thường và chiếm quyền thực thi mã trên môi trường vCenter.
VMware vCenter là một mục tiêu có giá trị cao vì nó quản lý tập trung các máy ảo, máy chủ, kho dữ liệu, mạng và kiểm soát truy cập. Những kẻ tấn công chiếm được quyền kiểm soát máy chủ vCenter có thể làm gián đoạn nhiều khối lượng công việc, thay đổi cài đặt máy ảo, triển khai các máy ảo độc hại, đánh cắp thông tin đăng nhập hoặc tắt các hoạt động khôi phục.
Tầm quan trọng của lỗ hổng path traversal
Lỗ hổng path traversal, như CVE-2026-59310, là một mối đe dọa nghiêm trọng đối với các tổ chức đang chạy cơ sở hạ tầng ảo hóa VMware. Rủi ro càng gia tăng khi các máy chủ vCenter bị lộ ra ngoài các mạng không đáng tin cậy hoặc có thể truy cập thông qua các tài khoản nội bộ bị xâm nhập.
Khuyến cáo từ CISA và các biện pháp xử lý
CISA đã bổ sung CVE-2026-59310 vào danh mục KEV vào ngày 18 tháng 8 năm 2026. Các cơ quan thuộc nhánh hành pháp dân sự liên bang phải áp dụng các biện pháp giảm thiểu bắt buộc trước ngày 21 tháng 8 năm 2026, theo Chỉ thị Hoạt động Ràng buộc 26-04 (Binding Operational Directive 26-04). Khung thời gian khắc phục ngắn phản ánh rủi ro do việc khai thác các hệ thống quản lý cơ sở hạ tầng bị lỗi gây ra.
CISA khuyến nghị các tổ chức áp dụng các biện pháp giảm thiểu theo hướng dẫn của nhà cung cấp Broadcom và đánh giá từng tài sản bị ảnh hưởng về mức độ tiếp xúc với internet. Các tổ chức cũng phải tuân theo hướng dẫn của CISA về BOD 26-04 để ưu tiên các bản cập nhật bảo mật dựa trên rủi ro, cũng như các yêu cầu phân tích pháp y của họ.
Trường hợp các biện pháp giảm thiểu chưa có sẵn, CISA khuyên các bên liên quan bị ảnh hưởng nên ngừng sử dụng sản phẩm bị lỗi. CISA chưa đưa ra thông tin liệu CVE-2026-59310 có được sử dụng trong các hoạt động ransomware hay không. Tuy nhiên, các nền tảng quản lý VMware đã nhiều lần bị nhắm mục tiêu trong các cuộc xâm nhập doanh nghiệp vì chúng mang lại cho kẻ tấn công quyền kiểm soát rộng rãi đối với môi trường ảo hóa.
Các bước hành động cho các đội ngũ an ninh mạng
Các đội ngũ an ninh mạng nên ngay lập tức xác định tất cả các triển khai vCenter, xác nhận phiên bản phần mềm của chúng và xác định xem các hệ thống bị lộ có thể truy cập được từ internet hoặc từ các phân đoạn mạng nội bộ kém tin cậy hay không. Quản trị viên nên hạn chế quyền truy cập quản lý vào các mạng được phê duyệt, thực thi xác thực đa yếu tố, xem xét các tài khoản vCenter có đặc quyền và kiểm tra nhật ký để phát hiện các sự kiện xác thực đáng ngờ hoặc hoạt động quản trị bất thường.
Các tổ chức cũng nên lưu giữ nhật ký liên quan đến vCenter, hypervisor, danh tính và mạng trước khi vá lỗi nếu nghi ngờ bị xâm nhập. Việc nhanh chóng kiểm soát và xem xét pháp y là rất quan trọng vì một cuộc tấn công thành công vào nền tảng quản lý ảo hóa có thể gây ra hậu quả trên toàn bộ trung tâm dữ liệu.
Tìm hiểu thêm về lỗ hổng này và các cảnh báo bảo mật liên quan tại CISA Binding Operational Directive 26-04.










