VMware の RCE の脆弱性 CVE-2026-59310:ランサムウェアによる悪用を CISA が警告

CISA: Critical VMware RCE flaw now exploited by ransomware gangs

2026/09/15 BleepingComputer — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が警告したのは、7月に修正された VMware vCenter の深刻度 Critical の脆弱性を悪用する一連の攻撃に、ランサムウェア・グループも加わったことである。Broadcom が 7月29日に修正したのは、CVE-2026-59310 として管理されるセキュリティ上の脆弱性であり、この問題は vCenter Syslog サーバに存在し、未認証の攻撃者が任意のコード実行を可能にする、ディレクトリ・トラバーサルの欠陥であると、同社は説明している。当時の補足 FAQ で Broadcom は、CVE-2026-59310 の修正を緊急対応として扱い、可能な限り早くパッチを適用するよう顧客に警告していた。

その 2 週間後に、フォレンジック&インシデント対応 (DFIR) 企業 QUIRSO は、高度な持続的脅威 (APT) とみられるグループが、この脆弱性の悪用を開始したと報告している。具体的には、永続化/リモートアクセスを目的として Reverse SSH ツールが導入された後に、47 カ国の 361 件を超える IP アドレスが侵害を受けているという。

その数日後に米国 Cybersecurity and Infrastructure Security Agency (CISA) は、脆弱性 CVE-2026-59310 を既知の悪用された脆弱性 (KEV) カタログへ追加し、政府機関に対して 3 日以内に対処するよう指示した。さらに週末には KEV カタログを再度更新し、この脆弱性がランサムウェア・グループにより積極的に悪用されていることが明らかになった。

インターネット上のセキュリティ脅威を監視する Shadowserver は、現時点で450 台を超える VMware vCenter サーバがインターネット上に公開されていることを確認している。ただし、このうち何台に CVE-2026-59310 のパッチが適用されているかは明らかになっていない。

VMware を標的とするランサムウェア・グループ

現時点で CISA は、CVE-2026-59310 を標的とするランサムウェア攻撃について詳細を公表していない。ただし、VMware のサーバはランサムウェア攻撃の標的となることが多く、vCenter/ESXi サーバが侵害されると、組織のネットワーク/内部システムに保存された機密データへの不正アクセスが生じる可能性がある。

近年では、複数のランサムウェア・グループが VMware の仮想マシンを標的とする専用の暗号化ツールを開発している。その背景にあるのは、数多くの企業において VMware の仮想マシンが社内データの管理/保存に広く利用されているという現実である。

CISA は 2026年2月にも警告を発し、ランサムウェア・グループが VMware ESXi のサンドボックス回避の脆弱性 CVE-2025-22225 を悪用し始めたと報告している。この脆弱性は、遅くとも 2024年2月から、中国語を使用する攻撃者によるゼロデイ攻撃の標的となっていた。

2026年に入ってからの CISA は、VMware Aria Operations の CVE-2026-22719/VMware vCenter Server の CVE-2024-37079 についても、それぞれ 2月/3月に、攻撃で悪用されている脆弱性として警告している。過去 5年間に CISA は、VMware 関連の 26 件の脆弱性が実環境で悪用されたと指定しており、そのうち 9 件はランサムウェア攻撃でも悪用されている。