Bài viết

Một chiến dịch khai thác CVE-2026-59310, lỗ hổng VMware vCenter Server có điểm CVSS 9.8, đã xâm nhập ước tính 361 địa chỉ IP tại 47 quốc gia. Theo The Hacker News, các tác nhân bị nghi có liên hệ với nhà nước đang dùng lỗi này để giành quyền thực thi root trên hạ tầng quản trị ảo hóa và triển khai ransomware.
Đây không phải lỗi ở một máy chủ ứng dụng thông thường. vCenter là bảng điều khiển của cả cụm máy ảo; mất quyền kiểm soát nó đồng nghĩa kẻ tấn công có thể chạm vào lớp vận hành mà doanh nghiệp thường xem là vùng tin cậy nhất.
CVE-2026-59310 là lỗ hổng directory-traversal dẫn đến remote code execution trong VMware vCenter Server. Điểm CVSS 9.8 phản ánh mức độ nghiêm trọng rất cao: kẻ tấn công có thể thực thi mã từ xa và giành đặc quyền root trên hệ thống quản trị hạ tầng ảo hóa.
Quyền root tại vCenter nguy hiểm hơn nhiều so với việc chiếm một VM đơn lẻ. Nó đặt kẻ tấn công ở vị trí có thể can thiệp vào môi trường quản lý các tài nguyên ảo hóa. Với doanh nghiệp phụ thuộc vào VMware cho hệ thống nội bộ, đây là một điểm gãy tập trung.
Hoạt động khai thác được ghi nhận ngày 17/8/2026, với khoảng 361 IP bị xâm nhập trên 47 quốc gia. Sau khi vào được hệ thống, nhóm tấn công triển khai payload ransomware tùy biến, được phát triển từ mã nguồn Babuk.
Con số 361 chưa nói hết quy mô rủi ro: mỗi IP vCenter có thể đại diện cho một lớp quản trị của nhiều máy ảo. Tôi cho rằng việc xem đây là sự cố của riêng đội bảo mật sẽ là một sai lầm; đây là rủi ro vận hành trực tiếp của bộ phận hạ tầng và ban lãnh đạo công nghệ.
Các tổ chức vận hành VMware vCenter cần khẩn trương xác định các hệ thống có nguy cơ bị phơi lộ, kiểm tra dấu hiệu truy cập trái phép và ưu tiên bảo vệ lớp quản trị ảo hóa. Việc kẻ tấn công đã khai thác thực tế khiến bài toán không còn là “có bị nhắm tới hay không”, mà là hệ thống có đủ khả năng phát hiện dấu vết hay không.
Điểm đáng lo là ransomware ở đây không xuất hiện sau một chuỗi xâm nhập dài. Nó được triển khai sau khi kẻ tấn công chiếm được quyền kiểm soát tầng quản lý. Đó là lý do vCenter cần được đối xử như tài sản an ninh cấp cao, thay vì một công cụ vận hành nằm lặng trong mạng nội bộ.
Nguồn tham khảo: The Hacker News
Bài viết là góc nhìn cá nhân của tác giả, mang tính tham khảo — không phải tin tức báo chí.
Đừng bỏ lỡ bài viết tiếp theo. Đăng ký để nhận trong inbox.

Tác giả
Tôi là Cường Nguyễn - Founder của AI Ops Solutions.
Tôi từng là Logistics Operations Manager và đồng sáng lập thương hiệu CATCA - #1 Shopee ngành Pet Care.