Broadcomは2026年7月29日、VMware vCenterの認証回避と任意コード実行につながる2件の脆弱性を含むセキュリティアドバイザリを公開しました。
CVE-2026-59309とCVE-2026-59310はいずれもCVSS基本値が9.8で、vCenterへネットワーク到達できる未認証の攻撃者が悪用できる可能性があります。
回避策は示されていないため、管理者は対象バージョンを特定し、修正版への更新を緊急変更として計画する必要があります。
vCenterで公表された2件の重大な脆弱性
vCenterは、仮想マシンやホストを一元管理する基盤です。
BroadcomのVMSA-2026-0006は、vCenterに関係する2件を次のように説明しています。
| 識別子 | 問題 | 攻撃条件と影響 | CVSS |
|---|---|---|---|
| CVE-2026-59309 | VMware Directory Serviceの認証回避 | vCenterへネットワーク到達できる攻撃者が、認証を回避して不正アクセスする可能性がある | 9.8 |
| CVE-2026-59310 | Syslogサーバーのディレクトリトラバーサル | vCenterへネットワーク到達できる攻撃者が、任意のコードを実行する可能性がある | 9.8 |
両方のCVSSベクトルは、ネットワーク経由、攻撃条件の複雑さが低い、権限不要、利用者の操作不要という評価です。
ただし、CVSSは技術的な深刻度を表す指標であり、各組織の実際の危険度はvCenterへの到達経路、管理ネットワークの分離、監視状況などによって変わります。
対象バージョンと修正版
Broadcomの対応表では、主なvCenter系統の修正版を次のように示しています。
| 製品または系統 | 対象バージョン | 修正版または対応 |
|---|---|---|
| VMware Cloud Foundation、VMware vSphere Foundation | vCenter 9.1.x.x | 9.1.0.0300 |
| VMware Cloud Foundation、VMware vSphere Foundation | vCenter 9.0.x.x | 9.0.2.0100 |
| VMware vCenter | 8.0 | 8.0 U3k |
| VMware Cloud Foundation | 5.x | 8.0 U3kへの非同期パッチ |
9.1系ではCVE-2026-59309が9.1.0.0200で最初に修正されましたが、Broadcomは累積修正を含む現行版として9.1.0.0300を掲載しています。
Telco Cloud製品には個別の手順があるため、一般的なvCenterの版番号だけで判断せず、公式対応表から利用製品に対応する文書を確認してください。
また、vSphere 7は一般サポートを終了しており、延長サポート契約がある利用者は所定の手続きで修正を依頼する必要があります。
悪用状況と情報の限界
Broadcomの公式FAQは、現時点で実環境における悪用を示す情報を把握していないとしています。
これは「悪用されていないことが確認された」という意味ではなく、公開情報の範囲で悪用を断定できないという意味です。
そのため、本件をゼロデイ攻撃や侵害発生済みの事案として扱う根拠はありませんが、悪用情報がないことを更新延期の理由にするのも適切ではありません。
Broadcomは両脆弱性に回避策を提示しておらず、正式な解決策は修正版の適用です。
管理者が進める対応順
1.vCenterの版と到達経路を確認する
最初に、運用中の全vCenterについてバージョンとビルド番号、設置環境、管理責任者、外部や利用者ネットワークからの到達可否を一覧化します。
バージョンとビルド番号はvSphere ClientのSummaryタブで確認でき、PowerCLIでは接続後に$global:DefaultVIServer.Versionと$global:DefaultVIServer.Buildから取得できます。
インターネットから直接到達できる構成だけを調べるのでは不十分で、VPN、踏み台、委託先接続、拠点間接続を通じた到達経路も対象に含めます。
2.更新までの防御を追加する
修正版を適用するまで、vCenterへの通信を管理用ネットワークと必要な管理端末に絞り、不要な公開経路と広すぎるファイアウォール規則を見直します。
ネットワーク制限は攻撃面を狭める補完策であり、Broadcomが認めた回避策ではないため、パッチの代替にはなりません。
変更作業に入る前には、組織の手順に従ってvCenterのバックアップと復元条件を確認し、更新失敗時の連絡先と切り戻し判断を決めておきます。
3.公式対応表に従って更新する
利用中の製品系統に対応する修正版を選び、互換性と既知の制約を確認したうえで適用します。
vCenterの更新中はvSphere Clientなどの管理機能を一時的に利用できなくなりますが、Broadcomは稼働中の仮想マシンとコンテナのワークロードは継続すると説明しています。
一方、統合製品や第三者製アプライアンスでは独自の適合確認が必要になるため、その製品ベンダーの指示を優先してください。
4.更新後の確認と監視を続ける
更新後はビルド番号が対応表の修正版以上であること、vCenterの主要サービスが正常であること、管理者認証と監視連携が機能することを確認します。
あわせて、更新前後の認証記録、権限変更、未知の管理者アカウント、不審なプロセスや外部通信を点検し、異常があれば組織のインシデント対応手順へ切り替えます。
公式FAQには本件固有の侵害痕跡が掲載されていないため、特定の文字列だけを探して安全と判断せず、管理基盤全体の挙動を確認する必要があります。
編集部の見解
vCenterは仮想化環境の管理権限が集まる場所であり、一般の業務サーバーと同じ優先順位で更新すると、対処が遅れるおそれがあります。
今回のアドバイザリは、資産台帳に製品名だけでなくビルド番号と管理面への到達経路を持たせる必要性を示しました。
緊急更新を安全に進めるには、普段から管理ネットワークを分離し、バックアップを検証し、担当者不在でも変更判断できる連絡系統を整えることが効果的です。
よくある質問
すでに攻撃で悪用されていますか
Broadcomは、実環境での悪用を示す情報を把握していないと説明しています。
ただし、未確認は安全の証明ではないため、修正版への更新は先送りできません。
Active Directory連携を使っていなければ安全ですか
安全とは言えません。
公式FAQは、2件の問題がActive Directory連携やIntegrated Windows Authenticationの設定に依存せず、vCenter自体に存在すると説明しています。
ファイアウォールで制限すれば更新しなくてもよいですか
ファイアウォール制限は有用な多層防御ですが、公式な回避策ではありません。
Broadcomが示す修正版を適用する必要があります。
vCenterを更新すると仮想マシンは停止しますか
Broadcomによれば、更新中は管理画面を一時的に使えなくなるものの、稼働中の仮想マシンとコンテナのワークロードは継続します。
実際の作業では、統合製品の仕様と組織の変更手順も確認してください。
