Làn sóng rà quét tìm kiếm lỗ hổng nghiêm trọng trên VMware vCenter
Các chuyên gia an toàn thông tin vừa phát hiện sự gia tăng đột biến trong hoạt động rà quét các hệ thống VMware vCenter. Đây là tín hiệu cảnh báo sớm cho thấy kẻ tấn công đang tích cực tìm kiếm những mục tiêu chưa kịp cập nhật bản vá để chuẩn bị cho các đợt xâm nhập nguy hiểm.
Làn sóng thăm dò hệ thống xuất hiện sau cảnh báo bảo mật
Ghi nhận từ các hệ thống bẫy (honeypot) của DefusedCyber cho thấy kẻ xấu đang liên tục gửi yêu cầu thăm dò tới các đường dẫn như /sdk/ (thông qua phương thức RetrieveServiceContent) và /websso (hệ thống đăng nhập một lần). Hành vi này nhằm phát hiện các máy chủ vCenter đang mở rộng ra môi trường mạng mà chưa được bảo vệ. Dù các truy vấn này chưa đồng nghĩa với việc hệ thống đã bị xâm nhập, chúng chính là dấu hiệu cảnh báo trước về rủi ro bị tấn công.
Đợt rà quét này bùng phát ngay sau khi Broadcom phát hành bản thông báo an ninh VMSA-2026-0006 vào ngày 29 tháng 7. Cảnh báo đề cập đến 5 lỗ hổng trên nhiều dòng sản phẩm bao gồm vCenter, ESX, Workstation, Fusion, Cloud Foundation, vSphere Foundation và Telco Cloud, trong đó có 3 điểm yếu được xếp vào mức độ đặc biệt nghiêm trọng.
Mối đe dọa từ các điểm yếu bảo mật mức độ cao
Đáng lo ngại nhất là lỗ hổng qua mặt xác thực CVE-2026-59309 nằm trong dịch vụ VMware Directory Service (vmdir) với điểm số CVSS đạt 9.8/10. Khi khai thác thành công, kẻ tấn công từ xa chỉ cần có kết nối mạng là có thể truy cập trái phép vào vCenter mà không cần qua quy trình đăng nhập thông thường. Vì vCenter đóng vai trò như trung tâm điều khiển toàn bộ hạ tầng ảo hóa, việc mất kiểm soát nền tảng này sẽ cho phép tin tặc can thiệp máy ảo, tạo tài khoản mới, sửa cấu hình mạng, truy cập dữ liệu hoặc làm ngưng trệ toàn bộ hệ thống.
Bên cạnh đó, danh sách còn ghi nhận hai lỗ hổng nghiêm trọng khác:
CVE-2026-59310: Lỗi duyệt thư mục (directory traversal) trong vCenter Syslog Server, tạo điều kiện cho kẻ tấn công thực thi mã lệnh tùy ý từ xa qua mạng.
CVE-2026-47876: Lỗi bảo mật ở bộ điều hợp mạng ảo VMXNET3 trên ESXi, cho phép người dùng độc hại từ bên trong máy ảo chạy mã trái phép trực tiếp trên máy chủ gốc.
Dù tại thời điểm công bố chưa có mã khai thác thực tế (PoC) hay bằng chứng cho thấy lỗ hổng bị lợi dụng, hoạt động dò quét hiện tại vẫn là tín hiệu mà các quản trị viên không nên bỏ qua.
Khuyến nghị hành động dành cho quản trị viên
Thay vì chờ đợi đến khi xuất hiện mã khai thác công khai, các đội ngũ vận hành cần chủ động xác định toàn bộ hệ thống vCenter và chặn ngay các kết nối từ mạng không tin cậy. Giải pháp hiệu quả nhất là nhanh chóng cập nhật lên các phiên bản đã được sửa lỗi từ Broadcom, bao gồm vCenter 8.0 U3k, cùng VMware Cloud Foundation và vSphere Foundation các phiên bản 9.0.2.0100 và 9.1.0.0300.

Song song với việc nâng cấp, đội ngũ phòng thủ cần rà soát nhật ký web, proxy ngược, tường lửa và nhật ký vCenter để tìm kiếm các yêu cầu bất thường hướng vào /sdk/ hay /websso/. Việc kiểm tra các sự kiện xác thực lạ, tài khoản mới tạo, thay đổi quyền hạn, kết nối quản trị không quen thuộc, kết hợp với việc giới hạn truy cập vCenter trong phạm vi mạng quản trị và áp dụng xác thực nhiều yếu tố (MFA) sẽ giúp giảm thiểu tối đa nguy cơ bị xâm nhập.
Chủ động triển khai bản vá và thắt chặt các lớp bảo vệ ngay lúc này là cách duy nhất giúp tổ chức bảo đảm an toàn cho môi trường ảo hóa trước các nguy cơ tiềm ẩn.
Tham khảo:
ADSEC Việt Nam: Lỗ hổng CVE nghiêm trọng: VMware vCenter bị tấn công











