博通发布 VMSA-2026-0086 修复 VMware 严重漏洞
博通发布安全公告 VMSA-2026-0086,修复 VMware ESX、vCenter 等产品共 5 个严重漏洞。其中 vCenter 漏洞最为危险,攻击者只需网络访问即可绕过认证或执行任意代码,整体评级为严重...
发生了什么
博通发布了安全公告 VMSA-2026-0086,一次性修复 VMware 多款核心产品中的 5 个安全漏洞。受影响产品包括 VMware ESX、vCenter Server、Workstation、Fusion 以及 VMware Cloud Foundation/vSphere Foundation。该公告整体被评定为严重级别,其中 vCenter 的风险最为突出,攻击者仅需网络可达即可绕过身份认证或执行任意代码,一旦被利用可能导致整个虚拟化环境失控。
核心能力与影响范围
漏洞利用无需任何前置权限,仅凭网络访问 vCenter 就可触发认证绕过或远程代码执行。这意味着攻击者一旦进入管理网络,可能完全接管 vCenter 并横向移动至所有被管理的 ESX 主机。此外,Workstation 与 Fusion 等终端虚拟化产品同样存在相关缺陷,可能影响开发测试环境中的隔离边界。该公告将链式风险一并纳入严重评级,反映出漏洞的可组合性带来了实际威胁。
对开发者与运维意味着什么
运维与安全团队需要立即排查 vCenter 及相关组件的互联网暴露面,严格限制访问来源,防火墙策略上应默认拒绝除白名单外的所有连接。应急补丁流程应优先覆盖 vCenter 及线上 ESX 集群,再逐步推进到 Workstation 和 Fusion 等桌面部署。安全团队还应评估开发环境中共享虚拟机的访问控制,防范内部横向移动。由于攻击条件简单,推延修复将显著增加被自动化攻击脚本击中的概率。
当前边界
截至目前,该公告尚未公开具体的 CVE 编号与漏洞技术细节,也未明确受影响的产品版本范围。补丁获取方式、官方缓解措施以及是否存在在野利用或概念验证代码等信息均未说明。建议持续关注博通后续更新,并在获得补丁后按官方指导实施修复。
