注目★★★★★CISA KEV
VMware vCenter に認証なし RCE 脆弱性、CISA が即パッチ指示(CVE-2026-59310)
30秒で把握
- 1VMware vCenter Syslog に認証なし RCE、CVSS 9.9、CISA 既知悪用カタログ登録
- 2ネットワークアクセス可能な攻撃者が任意コード実行可能・即パッチまたはサービス中止が必須
- 3CISA 期限 8 月 21 日・ベンダー指示に従ったミティゲーション適用と BOD 26-04 準拠を確認
要約
Broadcom VMware vCenter のSyslog サーバに経路トラバーサル脆弱性 (CVE-2026-59310) が発見され、CISA の既知悪用脆弱性カタログに登録された。ネットワークアクセス可能な攻撃者は認証なしで任意コード実行が可能で、CVSS 3.1 で満点 (9.9) のスコアに相当する高リスク (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)。CISA は 2026 年 8 月 21 日の期限までにベンダー指示に従ったミティゲーション適用と、BOD 26-04 ガイダンス準拠を要求している。パッチが利用不可の場合はクラウドサービスの利用を中止すべき。
あなたへの影響
vCenter を外部公開・VPN/境界経由で接続するチームは今日中に脆弱性を確認し、ベンダーパッチの入手可能性と社内展開スケジュールを確認すべき。
推奨:パッチ未入手の場合は Syslog 機能の無効化 / ネットワークセグメンテーション強化 / アクセスログから C2 通信の痕跡を検査することが急務。