CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-59310

VMware vCenter: path traversal w Syslog umożliwia RCE

CVSS 9.8v3.1pub. 2026-07-30upd. 2026-08-18

VMware vCenter zawiera podatność typu path traversal w komponencie serwera Syslog, umożliwiającą zdalne wykonanie kodu. Atakujący z dostępem sieciowym do vCenter może ją wykorzystać bez uwierzytelnienia, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatność (CWE-22) polega na nieprawidłowej walidacji ścieżek plików w komponencie serwera Syslog wchodzącym w skład VMware vCenter. Atakujący posiadający dostęp sieciowy do serwera vCenter może spreparować odpowiednie żądanie zawierające sekwencje path traversal, co pozwala na wyjście poza dozwolony katalog i doprowadza do wykonania dowolnego kodu na serwerze.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze VMware vCenter bez konieczności uwierzytelnienia, co może skutkować całkowitym przejęciem kontroli nad środowiskiem wirtualizacyjnym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz advisory Broadcom pod adresem https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017. Do czasu instalacji łatki zaleca się ograniczenie dostępu sieciowego do interfejsu vCenter wyłącznie do zaufanych hostów.

Kogo dotyczy

VMware vCenter — wersje wskazane w referencjach producenta (advisory Broadcom: https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware Cloud Foundation

    APP
    Vmware
    wszystkie wersje
  • VMware Telco Cloud Infrastructure

    APP
    Vmware
    3.0
  • VMware Telco Cloud Platform

    APP
    Vmware
    3.0 – 5.2
  • VMware Vcenter Server

    APP
    Vmware
    8.0< 8.09.0 – 9.0.2.0100 (bez)9.1 – 9.1.0.0300 (bez)
  • VMware vSphere Foundation

    APP
    Vmware
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Broadcom
Produkti
VMware vCenter
Data dodania do KEVi
18 sierpnia 2026
Termin remediation (USA)i
21 sierpnia 2026(po terminie)
Wymagana akcja (CISA)i

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

oryginał EN
Opis CISAi

Broadcom VMware vCenter contains a path traversal vulnerability which could allow a threat actor with network access to vCenter to execute arbitrary code.

oryginał EN
🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 sierpnia 2026
Tagi
RCEPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2025-22224CRITICAL9.3⚠ KEVPL ✓ten sam produkt

VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process

CVE-2024-38812CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE

CVE-2024-37079CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Heap overflow w VMware vCenter Server via protokół DCERPC — RCE

CVE-2023-34048CRITICAL9.8⚠ KEVPL ✓ten sam produkt

VMware vCenter Server — RCE przez out-of-bounds write w protokole DCERPC

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection