Một lỗ hổng nghiêm trọng trong VMware vCenter, được theo dõi với mã CVE-2026-59310, đã trở thành một trong những lỗ hổng bị khai thác rộng rãi nhất trong tháng 8 năm 2026. Với điểm số nghiêm trọng CVSS là 9.8, lỗ hổng này hiện đang được tin tặc tích cực sử dụng để triển khai ransomware Babuk trên 47 quốc gia, biến một phần mềm ảo hóa duy nhất thành bề mặt tấn công toàn cầu gần như chỉ sau một đêm.
Trong khi các tiêu đề tức thời tập trung vào hạ tầng CNTT và các khoản tiền chuộc, câu chuyện thực sự đối với người dùng hàng ngày và doanh nghiệp là những gì lỗ hổng này phơi bày: dữ liệu cá nhân và doanh nghiệp nằm bên trong các máy ảo mà vCenter âm thầm quản lý phía sau hậu trường.
CVE-2026-59310 là gì?
CVE-2026-59310 là một lỗ hổng directory traversal được tìm thấy trong thành phần máy chủ Syslog của VMware vCenter, bảng điều khiển tập trung mà quản trị viên sử dụng để quản lý toàn bộ các nhóm máy ảo. Theo hồ sơ theo dõi lỗ hổng, lỗ hổng này cho phép tác nhân độc hại có quyền truy cập mạng vào dịch vụ Syslog mở rộng phạm vi tiếp cận mà không cần thông tin xác thực hợp lệ trước. Chi tiết đó có ý nghĩa vô cùng lớn: truy cập dựa trên mạng không xác thực là loại lỗ hổng dễ vũ khí hóa nhất trên quy mô lớn, vì kẻ tấn công không cần đánh cắp mật khẩu hoặc lừa nhân viên trước. Chúng chỉ cần tìm thấy một hệ thống bị phơi bày.
Vì vCenter nằm ở trung tâm của hạ tầng ảo, một cuộc khai thác thành công không chỉ xâm phạm một máy chủ. Nó có thể trao cho kẻ tấn công một bàn đạp chạm đến mọi máy ảo mà phiên bản đó quản lý, bao gồm cơ sở dữ liệu, máy chủ tệp và ứng dụng nơi lưu trữ dữ liệu cá nhân và kinh doanh nhạy cảm.
Ransomware Babuk và Bán kính nổ toàn cầu
Chiến dịch khai thác liên quan đến CVE-2026-59310 đã diễn ra nhanh chóng. Các nhà nghiên cứu bảo mật theo dõi hoạt động này đã xác định nạn nhân trên 47 quốc gia, với kẻ tấn công sử dụng lỗ hổng để thiết lập truy cập từ xa, được báo cáo là bao gồm kết nối SSH ngược, trước khi triển khai ransomware Babuk để khóa hệ thống và tống tiền nạn nhân. Một số nhóm tình báo mối đe dọa đã chỉ ra một nhóm có liên kết với Trung Quốc bị nghi ngờ vũ khí hóa lỗ hổng này, mặc dù việc quy kết trong các trường hợp như thế này thường phát triển qua nhiều tuần khi có thêm bằng chứng.
Điều khiến chiến dịch này đáng chú ý không chỉ là phạm vi địa lý mà còn là lựa chọn mục tiêu. Thay vì đuổi theo từng máy tính xách tay hoặc tài khoản email cá nhân, kẻ tấn công đi thẳng vào lớp hạ tầng kiểm soát mọi thứ khác. Cách tiếp cận đó phản ánh một mô hình rộng hơn mà các đội ngũ bảo mật đã cảnh báo, nơi các doanh nghiệp đối mặt với làn sóng khai thác zero-day trong một khoảng thời gian ngắn nhận thấy rằng vá lỗi điểm cuối truyền thống đơn giản không thể theo kịp những kẻ tấn công nhắm vào các hệ thống quản lý tập trung.
Các nhà nghiên cứu bảo mật cũng cảnh báo rằng việc vá lỗ hổng một mình có thể không hoàn toàn khắc phục được thiệt hại trong các hệ thống đã bị xâm phạm trước khi bản vá được áp dụng. Nếu kẻ tấn công thiết lập quyền truy cập bền vững, chẳng hạn như backdoor hoặc tài khoản mới, trước khi tổ chức vá lỗ hổng, việc đóng lỗ hổng ban đầu không loại bỏ những gì chúng để lại.
Tại sao điều này quan trọng ngoài phạm vi phòng CNTT
Thật dễ dàng để đọc một tiêu đề về lỗ hổng VMware và cho rằng đó thuần túy là vấn đề CNTT doanh nghiệp. Trên thực tế, ý nghĩa về quyền riêng tư dữ liệu còn vươn xa hơn nhiều. Các máy ảo được quản lý qua vCenter thường lưu trữ cơ sở dữ liệu khách hàng, hồ sơ y tế, hệ thống tài chính và truyền thông nội bộ của các tổ chức ở mọi quy mô. Khi kẻ điều hành ransomware có được quyền truy cập cấp quản trị vào môi trường vCenter, chúng không chỉ khóa tệp, chúng thường trích xuất dữ liệu trước, điều đó có nghĩa là thông tin cá nhân thuộc về khách hàng, bệnh nhân hoặc nhân viên có thể bị đánh cắp và sau đó bị rò rỉ hoặc bán, bất kể tiền chuộc có được trả hay không.
Đây là mô hình khiến các nhóm ransomware như Babuk trở nên đáng chú ý trong nhiều năm: mã hóa thường là triệu chứng nhìn thấy được, nhưng việc đánh cắp dữ liệu cơ bản thường là nơi xảy ra thiệt hại về quyền riêng tư lâu dài.
Điều này có nghĩa gì đối với bạn
Hầu hết độc giả sẽ không bao giờ đăng nhập vào bảng điều khiển vCenter, nhưng gần như tất cả mọi người tương tác với các tổ chức dựa vào hạ tầng ảo hóa, từ ngân hàng đến bệnh viện đến nhà bán lẻ trực tuyến. Nếu một công ty bạn giao dịch vận hành các phiên bản vCenter dễ bị tấn công, dữ liệu của bạn có thể bị cuốn vào vụ vi phạm liên quan đến CVE-2026-59310 mà bạn không bao giờ biết chi tiết kỹ thuật.
Đối với quản trị viên CNTT và chủ doanh nghiệp trực tiếp quản lý môi trường VMware, ưu tiên là ngay lập tức: áp dụng bản vá bảo mật của nhà cung cấp, kiểm tra mức độ phơi bày mạng của dịch vụ Syslog và coi bất kỳ hệ thống nào có thể truy cập trước khi vá là có khả năng bị xâm phạm thay vì chỉ đơn giản là đã được sửa.
Đối với người tiêu dùng hàng ngày, phản ứng thực tế giống như phản ứng áp dụng sau bất kỳ vụ vi phạm quy mô lớn nào: luôn cảnh giác với thông báo vi phạm từ các dịch vụ bạn sử dụng, bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp và theo dõi tài khoản tài chính và y tế để phát hiện hoạt động bất thường trong những tuần sau tin tức như thế này.
Những điểm chính
CVE-2026-59310 là một lời nhắc nhở rõ ràng rằng những lỗ hổng gây thiệt hại nhất thường là những lỗ hổng ẩn trong hạ tầng mà hầu hết mọi người không bao giờ nhìn thấy. Các tổ chức nên xác minh trạng thái vá lỗ hổng trên mọi triển khai VMware vCenter ngay lập tức, xem xét nhật ký để tìm dấu hiệu xâm phạm trước khi vá và giao tiếp minh bạch với khách hàng nếu xác nhận dữ liệu bị phơi bày. Cá nhân nên coi trọng mọi thông báo vi phạm liên quan đến lỗ hổng này, vì sự hiện diện của ransomware thường báo hiệu đánh cắp dữ liệu đi kèm với mã hóa. Luôn cập nhật thông tin về các lỗ hổng như CVE-2026-59310 là một trong những cách đơn giản nhất để bảo vệ quyền riêng tư của bạn trong một thế giới nơi một lỗ hổng duy nhất trong phần mềm doanh nghiệp có thể lan tỏa ảnh hưởng đến hàng triệu người chưa từng chạm trực tiếp vào hệ thống đó.




