悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2026-59310

VMware vCenter にパストラバーサルの脆弱性(CVE-2026-59310)― 仮想化基盤の「管理面」を握られるということ

Broadcom VMware vCenter KEV追加 2026年8月18日 連邦是正期限 2026-08-21

仮想化基盤の管理サーバである VMware vCenter に、パス名の検証が不十分な脆弱性がある。vCenter にネットワーク経由で到達できる攻撃者が、任意のコードを実行しうるとされる。CISAは2026年8月18日付でKEVに追加し、是正期限を8月21日=追加から3日に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-59310
  • 対象(ベンダー/製品)Broadcom VMware vCenter
  • CWECWE-22
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-08-21(米連邦民生機関・BOD 22-01)

要点

  • 対象は Broadcom VMware vCenter。CWEはCWE-22(パス名の制限が不適切=パストラバーサル)。
  • vCenter にネットワークアクセスできる攻撃者が任意のコードを実行しうるとカタログに記載。
  • vCenter は仮想化環境の管理面にあたり、仮想マシンの作成・移動・複製・削除を行える層。
  • パストラバーサルは書き込みができる場合、実行される場所にファイルを置けてコード実行に変わりうる。
  • KEV追加は2026年8月18日、是正期限は2026年8月21日=3日。他項目には14日の期限もあり緊急度は一律でない。
  • 管理面を押さえられると、稼働中の仮想マシンの停止・ディスクの複製・新規作成まで可能になる。

1管理面(management plane)という層

仮想化された環境では、実際に業務を動かす仮想マシンの層と、それらを作成・移動・複製・削除する管理の層が分かれています。vCenter は後者、すなわち管理面にあたるサーバです。ここを押さえられるということは、個々の仮想マシンに侵入するのとは意味が違います。管理面からは、稼働中の仮想マシンの停止も、ディスクの複製も、新しい仮想マシンの作成も行えます。1台ずつ守っていても、管理面が破られれば全体が同時に影響を受けます。

2パストラバーサルがコード実行になる理由

パストラバーサルは、ファイルの読み書き先を決める処理で経路の検証が足りず、想定した領域の外に出られる欠陥です。読み取りだけなら情報漏えいで済みますが、書き込みができる場合は、実行される場所にファイルを置ける可能性が生まれます。

設定ファイル、起動時に読まれるスクリプト、Webアプリケーションが配信するディレクトリ——どこに書けるかによって、単なるファイル操作がコード実行に変わります。

3是正期限3日という扱い

KEV追加は2026年8月18日、是正期限は821日で、猶予は3日です。当サイトが収録している他の項目には14日の期限が付いたものもあり、BOD 26-04 のもとで緊急度が項目ごとに分かれています。管理面のサーバは、更新のために一時停止すると配下の運用に影響が及ぶため、停止調整が難しい層でもあります。3日という期限は、その調整を平時に決めておかなければ成立しません。

4業務を動かす層と、それを操る層

仮想化された環境では、実際に業務を動かす仮想マシンの層と、それらを作成・移動・複製・削除する管理の層が分かれています。vCenter は後者にあたります。

仮想マシンの層管理面(vCenter)の層
侵入されたのはその1稼働中の仮想マシンの停止・ディスクの複製・新規作成ができる
1台ずつ守れる1台ずつ守っていても全体が同時に影響を受ける
停止調整はその1台で済む停止すると配下の運用全体に影響が及ぶ
内側にあるから防御が薄くても影響は限定的内側にあるという理由で薄くなった防御が、環境全体に響く

KEV追加は2026年8月18日、是正期限は821日で、猶予は3日です。管理面のサーバは停止調整が難しい層でもあり、3日という期限は、その調整を平時に決めておかなければ成立しません。到達経路の制限(管理面へのネットワークアクセスを限定する)と、更新手順の事前準備が、この種の項目に対する実務的な備えになります。

なぜ重要か

管理面のサーバは、侵害時の影響が個々のシステムではなく環境全体に及ぶ。更新のための停止が配下の運用に波及するため停止調整が難しく、期限が数日の項目では平時の手順整備が前提になる。防御としては、管理面へ到達できるネットワークを限定し、管理用の資格情報を業務系と分離しておくことが実務的な要点である。

よくある質問(FAQ)

「管理面」とは何ですか。
仮想マシンを実際に動かす層とは別に、それらを作成・移動・複製・削除する管理の層です。vCenter はこの管理面にあたるサーバです。
なぜパストラバーサルでコード実行になるのですか。
書き込みができる場合、実行される場所にファイルを置ける可能性が生まれるためです。設定ファイルや起動時に読まれるスクリプトなど、どこに書けるかによって結果が変わります。
内側にあるサーバでも危険ですか。
ネットワーク上の配置は到達を難しくしますが、到達された場合の防御を代替しません。管理面は影響範囲が環境全体に及ぶため、到達経路の制限が要点になります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#仮想化#VMware#パストラバーサル#管理面
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。