Ten wpis porządkuje potwierdzone informacje o podatności CVE-2026-59310 w produkcie VMware vCenter. Czytelnik dowie się, na czym polega błąd, skąd wiadomo, że luka służy już przestępcom, oraz jakich działań oczekują producent i amerykańska agencja CISA. Tekst powstał z myślą o osobach zarządzających firmą, dlatego techniczne treści mają formę prostych wyjaśnień, tabel z faktami i listy pytań do działu IT.
Fakty o podatności CVE-2026-59310
18 sierpnia 2026 agencja CISA dodała tę podatność do katalogu Known Exploited Vulnerabilities, w skrócie KEV. Wpis do tego katalogu oznacza, że istnieją dowody wykorzystania luki w rzeczywistych atakach, a nie wyłącznie w testach laboratoryjnych. Według komunikatu CISA tego samego dnia do katalogu trafiły łącznie cztery podatności.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-59310 |
Produkt i producent | VMware vCenter, Broadcom |
Rodzaj błędu | path traversal (przemieszczanie się po katalogach) w serwerze Syslog; według wpisu CISA kategoria CWE-22 |
Skutek wykorzystania | napastnik z dostępem sieciowym może wykonać dowolny kod |
Ocena zagrożenia | krytyczna, maksymalnie 9,8 na 10 w skali CVSSv3 (według dokumentacji producenta) |
Biuletyn producenta | VMSA-2026-0006, opublikowany 29 lipca 2026 |
Status w katalogu KEV | dodana 18 sierpnia 2026, aktywnie wykorzystywana |
Powiązanie z ransomware | według wpisu w katalogu KEV: nieznane |
Na czym polega błąd
vCenter to konsola, z której administratorzy zarządzają wirtualną infrastrukturą firmy: serwerami ESX oraz maszynami wirtualnymi, które na nich pracują. Kto przejmuje vCenter, znajduje się o krok od kontroli nad systemami, którymi ta konsola zarządza.
Jednym z komponentów vCenter jest serwer Syslog, usługa zbierająca dzienniki zdarzeń. To w niej tkwi błąd typu path traversal. Najłatwiej wyjaśnić go na obrazie z życia biurowego. Wyobraź sobie kuriera, który ma prawo zostawiać dokumenty wyłącznie w jednym wyznaczonym pokoju. Ktoś wypisuje na kopercie adres spreparowany tak, że prowadzi poza dozwolony pokój, prosto do pomieszczenia z sejfem. Kurier adresu nie weryfikuje i wykonuje polecenie. Tak działa ta podatność: usługa przyjmuje ścieżkę pliku, która wychodzi poza katalog, do którego powinna mieć dostęp, i operuje na plikach spoza niego.
Pytanie | Normalne działanie | Działanie z podatnością |
|---|
Gdzie trafiają dane | wyłącznie do wyznaczonego katalogu logów | tam, gdzie wskaże spreparowana ścieżka |
Kto operuje na plikach systemu | uprawnieni administratorzy | osoba z zewnątrz, mająca dostęp sieciowy do usługi |
Co może zrobić atakujący | nic | uruchomić własny kod na serwerze vCenter |
Mechanizm ataku
Z opisu producenta i wpisu CISA wynika następujący przebieg. Napastnik potrzebuje dostępu sieciowego do usługi Syslog na serwerze vCenter. Wysyła do niej żądanie zawierające spreparowaną ścieżkę pliku. Usługa nie ogranicza tej ścieżki do właściwego katalogu, więc operacja obejmuje pliki poza nim. Finalnym skutkiem jest możliwość wykonania dowolnego kodu na serwerze.
CISA potwierdza, że taki atak nie pozostaje teorią: podatność trafiła do katalogu KEV właśnie dlatego, że jest wykorzystywana. Jednocześnie ani CISA, ani producent w cytowanych dokumentach nie podają, kto stoi za atakami ani ile organizacji ucierpiało. Wpis w katalogu określa powiązanie z kampaniami ransomware jako nieznane. Warto o tym pamiętać przy lekturze doniesień medialnych, które podają konkretne liczby ofiar: w dostępnych dokumentach źródłowych takich liczb nie ma.
Skutki dla firmy
Poniższa tabela pokazuje, co może się stać, gdy atakujący wykona kod na serwerze vCenter. To wnioski wynikające z roli tego produktu w infrastrukturze, a nie prognoza dla konkretnej firmy.
Obszar | Możliwy skutek przejęcia vCenter |
|---|
Ciągłość działania | ingerencja w pracę serwerów ESX i maszyn wirtualnych, na których działają systemy firmy |
Dane | dostęp do informacji przetwarzanych przez zarządzane systemy |
Bezpieczeństwo | trwała obecność atakującego w konsoli zarządzającej całą wirtualizacją |
Finanse | koszty przestoju i odbudowy środowiska, zależne od jego skali |
Dodatkowy powód, by sprawy nie odkładać: ten sam biuletyn VMSA-2026-0006 łata drugą krytyczną podatność w vCenter, CVE-2026-59309, czyli obejście uwierzytelniania w usłudze VMware Directory Service, również ocenione na 9,8 (według dokumentacji producenta). Biuletyn obejmuje łącznie pięć podatności w produktach ESX, vCenter, Workstation i Fusion, zgłoszonych producentowi prywatnie. Jedna aktualizacja zamyka więc więcej niż jedną furtkę.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Zalecenia producenta i CISA
Według dokumentacji producenta jedynym rozwiązaniem jest instalacja wersji wymienionych w kolumnie Fixed Version macierzy odpowiedzi biuletynu VMSA-2026-0006. Broadcom nie wymienia obejść ani środków zastępczych. Łaty VMware są kumulatywne, a dla gałęzi 9.1 najnowszą dostępną wersją zawierającą poprawkę jest 9.1.0.0300 (według biuletynu). Firmy używające innych wersji powinny sprawdzić w macierzy biuletynu, która wersja poprawiona odpowiada ich instalacji.
Według wpisu w katalogu KEV należy zastosować środki zaradcze zgodnie z instrukcją producenta, a agencje federalne USA mają dodatkowo zachować zgodność z dyrektywą BOD 26-04 i wymaganiami CISA dotyczącymi analizy śledczej. Polskie firmy prywatne pod tę dyrektywę formalnie nie podlegają, lecz sam wpis do KEV jest na świecie traktowany jako sygnał, że łatanie nie może czekać, ponieważ ataki już trwają.
Kolejność | Działanie | Podstawa |
|---|
1 | Ustalić, czy firma używa vCenter i w jakiej wersji | inwentaryzacja własna |
2 | Sprawdzić tę wersję w macierzy odpowiedzi VMSA-2026-0006 | biuletyn producenta |
3 | Zainstalować wersję poprawioną z kolumny Fixed Version | zalecenie producenta |
4 | Sprawdzić system pod kątem oznak wcześniejszego ataku | wymóg analizy śledczej we wpisie KEV |
Chronologia wydarzeń
Poniższe daty pochodzą z biuletynu producenta oraz komunikatów CISA.
Data | Wydarzenie |
|---|
29 lipca 2026 | Broadcom publikuje biuletyn VMSA-2026-0006, obejmujący pięć podatności w ESX, vCenter, Workstation i Fusion |
3 sierpnia 2026 | według dokumentacji producenta biuletyn zostaje uzupełniony o ekspresowe poprawki dla ESX i vCenter 8.0 U2f |
18 sierpnia 2026 | CISA dodaje CVE-2026-59310 wraz z trzema innymi podatnościami do katalogu KEV |
19 sierpnia 2026 | według dokumentacji producenta biuletyn zostaje uzupełniony o wskazówki dla ESX i vCenter 7.0 |
Katalog KEV i dyrektywa BOD 26-04
Known Exploited Vulnerabilities to prowadzony przez CISA wykaz podatności, co do których istnieją dowody wykorzystania w atakach. Wpis nie oznacza, że luka jest groźna w teorii, tylko że ktoś już z niej korzysta w praktyce.
BOD 26-04 to wiążąca dyrektywa operacyjna, która określa wymagania zarządzania podatnościami dla cywilnych agencji rządu federalnego USA. Według CISA uchyla ona i zastępuje wcześniejsze dyrektywy BOD 19-02 z 2019 roku oraz BOD 22-01 z 2021 roku, porządkując wymagania łatania. Z materiału wdrożeniowego CISA wynika ponadto, że terminy z dyrektywy są terminami maksymalnymi, czyli agencje mogą łatać szybciej.
Dla firmy spoza sektora federalnego USA praktyczny wniosek jest prosty: katalog KEV to wiarygodny, publiczny filtr priorytetów. Jeżeli podatność się w nim znalazła, aktualizacja nie powinna czekać na regularny cykl patchowania.
Pytania do zespołu IT
# | Pytanie |
|---|
1 | Czy firma używa VMware vCenter? W jakiej wersji? |
2 | Czy posiadana wersja wymaga poprawki według macierzy odpowiedzi VMSA-2026-0006? |
3 | Kiedy zostanie zainstalowana wersja poprawiona i kto odpowiada za wdrożenie? |
4 | Czy system sprawdzono pod kątem oznak wcześniejszego włamania? |
5 | Czy aktualizacja obejmuje także łatkę na CVE-2026-59309? |
Dokumenty źródłowe
- Biuletyn producenta VMSA-2026-0006, serwis wsparcia Broadcom pod adresem support.broadcom.com.
- Według producenta osobne FAQ do biuletynu znajduje się pod adresem brcm.tech/vmsa-2026-0006.
- Katalog Known Exploited Vulnerabilities na stronie cisa.gov/known-exploited-vulnerabilities-catalog.
- Rekord CVE pod adresem cve.org/CVERecord?id=CVE-2026-59310.