Asayomu Tech
注目★★★★CISA KEV

VMware vCenter に認証なし RCE 脆弱性、CISA が即パッチ指示(CVE-2026-59310)

30秒で把握

  • 1VMware vCenter Syslog に認証なし RCE、CVSS 9.9、CISA 既知悪用カタログ登録
  • 2ネットワークアクセス可能な攻撃者が任意コード実行可能・即パッチまたはサービス中止が必須
  • 3CISA 期限 8 月 21 日・ベンダー指示に従ったミティゲーション適用と BOD 26-04 準拠を確認

要約

Broadcom VMware vCenter のSyslog サーバに経路トラバーサル脆弱性 (CVE-2026-59310) が発見され、CISA の既知悪用脆弱性カタログに登録された。ネットワークアクセス可能な攻撃者は認証なしで任意コード実行が可能で、CVSS 3.1 で満点 (9.9) のスコアに相当する高リスク (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。CISA は 2026 年 8 月 21 日の期限までにベンダー指示に従ったミティゲーション適用と、BOD 26-04 ガイダンス準拠を要求している。パッチが利用不可の場合はクラウドサービスの利用を中止すべき。

あなたへの影響

vCenter を外部公開・VPN/境界経由で接続するチームは今日中に脆弱性を確認し、ベンダーパッチの入手可能性と社内展開スケジュールを確認すべき。

推奨:パッチ未入手の場合は Syslog 機能の無効化 / ネットワークセグメンテーション強化 / アクセスログから C2 通信の痕跡を検査することが急務。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。