
인증 없이 vCenter에서 코드 실행까지 가능한 Critical 취약점
CVE-2026-59310은 VMware vCenter Server의 Syslog Server에서 발생하는 디렉터리 트래버설(Directory Traversal) 취약점입니다.
Broadcom은 2026년 7월 29일 보안 권고문 VMSA-2026-0006으로 이 취약점을 공개했고,
이후 8월 3일 VMSA-2026-0006.1로 업데이트했습니다. CVSS 3.1 점수는 9.8 Critical이며 공격 벡터는 다음과 같습니다.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
실무 관점에서 풀어보면 다음과 같습니다.
- AV:N — 네트워크를 통해 공격 가능
- AC:L — 공격 복잡도가 낮음
- PR:N — 사전 계정이나 권한이 필요하지 않음
- UI:N — 관리자의 클릭 등 사용자 상호작용 불필요
- C:H / I:H / A:H — 기밀성·무결성·가용성 모두 높은 영향
Broadcom은 네트워크에서 vCenter에 접근할 수 있는 공격자가 이 문제를 악용하면 임의 코드 실행(Arbitrary Code Execution)으로 이어질 수 있다고 명시했습니다. 공식 Workaround도 없으므로 패치가 핵심 대응책입니다.
실제 공격 정황도 주의해야 합니다. NHS England National CSOC는 2026년 8월 12일 CVE-2026-59310의 실제 악용이 관찰됐으며, 공격자가 침해된 vCenter에 지속적으로 접근하기 위해 reverse SSH를 사용한 사례가 확인됐다고 공지했습니다.
이 글에서는 기술적 발생 원인과 실무 영향도, 버전 확인 명령어, 공식 패치 적용 방법, 침해 여부를 확인할 때의 주의사항을 정리합니다.
1. 기술적 발생 원인: Syslog 서버의 디렉터리 경계 검증 문제
디렉터리 트래버설이란?
CVE-2026-59310은 CWE-22, Improper Limitation of a Pathname to a Restricted Directory, 즉 경로 탐색(Path Traversal) 취약점으로 분류됩니다.
정상적인 서버 프로그램이 파일 경로를 처리한다고 가정해 보겠습니다.
허용된 Syslog 디렉터리
↓
/정상/로그/파일
프로그램은 외부에서 전달받은 파일 이름이나 경로가 지정된 디렉터리 밖으로 벗어나지 못하도록 검증해야 합니다.
개념적으로는 다음과 같은 검사가 필요합니다.
사용자 입력
↓
경로 정규화
↓
허용 디렉터리 내부인지 검증
↓
파일 처리
이 검사가 제대로 수행되지 않으면 외부 입력으로 만든 경로가 허용된 디렉터리 범위를 넘어 다른 위치를 가리키는 디렉터리 트래버설 문제가 생길 수 있습니다.
CVE-2026-59310에서는 이런 문제가 vCenter Syslog Server 구성 요소에 존재합니다.
Broadcom은 최종 보안 영향이 단순 파일 열람에 그치지 않고 임의 코드 실행까지 가능하다고 평가했습니다.
공개되지 않은 내부 동작까지 추측해서는 안 된다
한 가지 유의할 점이 있습니다.
Broadcom은 공식 권고문에서 구체적으로 어떤 요청 필드가 취약한지,
어떤 경로에 어떤 파일을 생성하면 코드 실행이 되는지와 같은 세부 exploit 메커니즘은 공개하지 않았습니다.
공개된 정보만으로 특정 URL이나 파일 쓰기 동작을 임의로 단정해서는 안 됩니다.
확인된 구조는 다음 수준입니다.
공격자
↓
네트워크를 통한 vCenter 접근
↓
vCenter Syslog Server
↓
디렉터리 트래버설 취약점
↓
의도하지 않은 파일 시스템 경로 접근
↓
임의 코드 실행 가능
관리자가 기억해야 할 핵심은 Syslog 서비스의 파일 경로 제한 검증 실패가 vCenter 자체 코드 실행으로 확대될 수 있다는 점입니다.
2. 왜 vCenter 취약점은 특히 위험할까?
vCenter는 단순한 웹 애플리케이션이 아니라 VMware 가상화 인프라의 중앙 관리 영역(Management Plane)입니다.
따라서 vCenter Appliance에서 임의 코드가 실행될 수 있다는 것은 일반 서버 한 대의 웹 서비스가 침해되는 문제와 위험 수준이 다릅니다.
공격자
↓
취약한 vCenter 접근
↓
CVE-2026-59310
↓
vCenter Appliance 코드 실행
↓
관리 영역에 공격자 거점 형성 가능
↓
추가 자격 증명 탈취·지속성 확보·내부 이동 위험
다만 CVE-2026-59310 하나만으로 모든 ESXi 호스트나 모든 VM이 자동으로 장악된다고 단정해서는 안 됩니다.
정확히 말하면 vCenter 자체에서 임의 코드 실행이 가능하며, vCenter가 높은 권한의 인프라 관리 시스템이므로 침해 뒤 추가 공격으로 연결될 위험이 큽니다. NHS England가 확인한 공격에서도 성공적인 악용 뒤 reverse SSH를 이용해 침해 시스템에 대한 접근을 유지하는 활동이 관찰됐습니다.
3. 내 vCenter가 영향을 받는지 확인하는 방법
Broadcom의 최신 보안 권고문에서 제시한 주요 수정 버전은 다음과 같습니다.
| 제품/브랜치 | CVE-2026-59310 수정 버전 |
|---|---|
| vCenter 9.1.x | 9.1.0.0300 |
| vCenter 9.0.x | 9.0.2.0100 |
| vCenter 8.0 U3 계열 | 8.0 U3k |
| vCenter 8.0 U2 계열 | 8.0 U2f |
| VMware Cloud Foundation 5.x | 8.0 U3k Async Patch |
| Telco Cloud 관련 제품 | Broadcom KB 기준 업데이트 필요 |
Broadcom은 2026년 8월 3일 권고문을 업데이트하면서 vCenter 8.0 U2f Express Patch도 수정 버전에 추가했습니다.
Step 1. CLI에서 vCenter 버전과 Build 확인
vCenter Server Appliance에 SSH로 접속해 root 계정으로 다음 명령을 실행합니다.
vpxd -v
Broadcom 공식 KB도 vCenter Server의 버전과 Build 번호를 CLI에서 확인할 때 vpxd -v 명령 사용을 안내합니다.
GUI에서는 다음 위치에서도 확인할 수 있습니다.
vSphere Client
→ vCenter Server 선택
→ Summary
→ Version Information
VAMI에서도 확인 가능합니다.
https://<vCenter-FQDN>:5480
→ Summary
vSphere Client에 표시되는 UI 버전과 실제 vCenter Appliance Build가 다르게 보일 수 있으므로,
보안 패치 여부는 vCenter Build 자체를 기준으로 확인하는 편이 안전합니다.
4. CVE-2026-59310 공식 패치 적용 방법
Step 1. 패치 전에 먼저 백업
vCenter는 핵심 관리 시스템입니다. 업데이트 버튼부터 누르기보다 복구 수단을 먼저 확보해야 합니다.
Broadcom은 vCenter 패치 전에 다음 사항을 권장합니다.
- 유효한 vCenter Appliance 백업 확보
- 가능하면 File-Based Backup 사용
- Appliance의 Offline Snapshot 준비
- Enhanced Linked Mode 환경이라면 관련 vCenter 전체의 버전과 스냅샷 정책 확인
- root 암호 만료 여부 확인
- SSO 관리자 자격 증명 확인
특히 Enhanced Linked Mode(ELM) 환경에서는 구성된 vCenter 간 버전 불일치 상태를 장시간 유지하지 않도록 주의해야 합니다.
Step 2. VAMI에서 업데이트 적용
Broadcom이 안내하는 일반적인 VAMI 업데이트 절차는 다음과 같습니다.
1. https://<vCenter-FQDN>:5480 접속
↓
2. root 계정 로그인
↓
3. Update 메뉴 선택
↓
4. Check Updates 실행
↓
5. 대상 수정 버전 선택
↓
6. Stage and Install
↓
7. Pre-check 결과 확인
↓
8. SSO 관리자 암호 입력
↓
9. 백업 확인
↓
10. 설치 완료 확인
인터넷 연결이 제한된 vCenter 환경이라면 Broadcom Support Portal에서 해당 vCenter용 패치 ISO를 내려받아 CD/DVD 방식으로 패치할 수도 있습니다. Broadcom은 vCenter 패치 ISO를 사용할 때 올바른 -FP.iso 패키지를 선택하도록 안내합니다.
5. 각 버전별로 어디까지 패치해야 하나?
vCenter 9.1
Broadcom의 현재 Response Matrix 기준으로 다음 버전까지 업데이트해야 합니다.
9.1.0.0300
vCenter 9.0
9.0.2.0100
vCenter 8.0 Update 3 계열
8.0 U3k
vCenter 8.0 Update 2 계열
8.0 U2f
Broadcom은 해당 패치를 CVE-2026-59309와 CVE-2026-59310의 수정 버전으로 함께 제시합니다.
이번 업데이트를 적용하면 같은 시기에 공개된 vCenter VMware Directory Service 인증 우회 취약점 CVE-2026-59309도 함께 대응할 수 있습니다.
6. 공식 Workaround가 없다는 점이 중요하다
관리자 입장에서는 서비스 재시작이나 특정 옵션 비활성화 같은 임시 해결책을 먼저 찾을 수 있습니다.
하지만 Broadcom은 CVE-2026-59310에 대해 명확하게 다음과 같이 안내합니다.
Workarounds: None
다음 조치는 패치를 대신할 수 없습니다.
- vCenter 재부팅
- Syslog 설정 일부 변경
- 관리자 비밀번호 변경
- WAF 규칙 추가
- 특정 IP 차단
이런 설정은 환경에 따라 공격 표면을 줄이는 데 도움을 줄 수 있지만 취약한 코드를 수정하는 근본 대응은 아닙니다.
7. 당장 패치가 어렵다면 관리 네트워크부터 제한
공식 Workaround는 없지만, 패치가 완료될 때까지 보상 통제(Compensating Control) 차원에서 vCenter에 접근할 수 있는 네트워크 자체를 최소화해야 합니다.
예를 들어 다음과 같은 구성은 피하는 것이 좋습니다.
Internet / 일반 사용자망
↓
vCenter
가능하면 관리 영역을 별도로 분리합니다.
관리자 PC
↓
VPN / Bastion / Jump Host
↓
Management VLAN
↓
vCenter Server
CVE-2026-59310의 CVSS 공격 벡터는 AV:N, 권한 조건은 PR:N입니다. vCenter에 네트워크 접근이 가능한 공격자는 별도 vCenter 계정 없이 공격할 수 있으므로 관리 인터페이스 노출 범위를 줄여야 합니다.
다만 이는 임시적인 공격 표면 감소 조치이며, 패치 대신 사용할 수 있는 공식 완화책은 아닙니다.
8. 이미 공격당했을 가능성도 확인해야 한다
이번 취약점은 패치만 하고 끝내기에는 한 가지 문제가 있습니다.
NHS England National CSOC는 실제 CVE-2026-59310 악용을 관찰했다고 공식적으로 밝혔으며,
성공적인 공격 이후 reverse SSH를 이용한 지속적인 접근도 확인됐습니다.
인터넷이나 신뢰되지 않은 네트워크에서 접근할 수 있었던 취약한 vCenter라면 다음 항목도 확인해야 합니다.
vCenter 서비스 상태 확인
service-control --status --all
특정 주요 서비스 상태를 더 세부적으로 확인하려면 Broadcom이 문서화한 vmon-cli를 사용할 수 있습니다.
vmon-cli -s vpxd
정상 상태라면 RunState와 HealthState를 확인할 수 있습니다.
Broadcom 문서도 vmon-cli -s <Service Name> 방식으로 서비스 상태 확인을 안내합니다.
예상하지 못한 지속성 설정 점검
관리자가 설정하지 않은 다음 요소가 있는지 확인합니다.
- 알 수 없는 계정
- 예상하지 못한 SSH 접근
- 비정상적인 예약 작업
- 알 수 없는 실행 파일
- 평소 존재하지 않던 외부 IP로의 지속적인 연결
- vCenter에서 시작되는 비정상적인 outbound SSH 세션
특히 패치 전 이미 침해된 시스템이라면 패치를 적용해도 공격자가 생성한 지속성이나 탈취된 자격 증명이 자동으로 제거되지는 않습니다. 이 경우에는 단순 취약점 패치가 아니라 별도의 침해 사고 대응 절차가 필요합니다.
9. 패치 실패 시 로그부터 확보
vCenter 업데이트 과정에서 문제가 발생했다면 바로 스냅샷을 되돌리기 전에 로그 확보를 고려해야 합니다.
Broadcom은 패치 실패 시 SSH에서 다음 절차로 Support Log Bundle을 수집하는 방법을 안내합니다.
shell.set --enabled true
shell
vc-support -l
로그는 장애 원인 확인뿐 아니라 보안 사고가 의심되는 환경에서 업데이트 전후 상태를 분석하는 자료로도 활용할 수 있습니다.
10. 실무자가 빠르게 확인할 체크리스트
| 점검 항목 | 내용 |
|---|---|
| CVE | CVE-2026-59310 |
| 제품 | VMware vCenter Server |
| 취약 구성 요소 | Syslog Server |
| 취약점 유형 | Directory Traversal |
| CWE | CWE-22 |
| CVSS | 9.8 Critical |
| 공격 경로 | Network |
| 인증 필요 | 없음 |
| 사용자 동작 | 없음 |
| 영향 | Arbitrary Code Execution |
| 공식 Workaround | 없음 |
| vCenter 9.1 수정 | 9.1.0.0300 |
| vCenter 9.0 수정 | 9.0.2.0100 |
| vCenter 8.0 U3 수정 | 8.0 U3k |
| vCenter 8.0 U2 수정 | 8.0 U2f |
| 실제 악용 | 2026-08-12 NHS England 공지에서 관찰 사실 공개 |
| 우선 대응 | 버전 확인 → 백업 → 공식 패치 → 침해 흔적 점검 |
Broadcom의 최신 Response Matrix에는 위 버전이 CVE-2026-59310의 수정 버전으로 등록돼 있으며 공식 Workaround는 제공되지 않습니다.
11. FAQ
Q. CVE-2026-59310은 단순 파일 읽기 취약점인가?
아닙니다.
취약점 유형 자체는 Directory Traversal이지만 Broadcom은 성공적으로 악용했을 때의 영향을 Arbitrary Code Execution으로 명시합니다.
일반적인 경로 탐색 기반 정보 유출 취약점보다 훨씬 높은 우선순위로 봐야 합니다.
Q. 공격하려면 vCenter 관리자 계정이 필요한가?
필요하지 않습니다.
CVSS 벡터가 PR:N으로 평가됐으며 네트워크 접근만 가능한 공격자가 악용할 수 있는 것으로 분류돼 있습니다.
사용자 상호작용도 필요하지 않습니다.
Q. ESXi만 업데이트하면 해결되나?
아닙니다.
CVE-2026-59310의 취약 구성 요소는 vCenter Server의 Syslog Server입니다.
같은 VMSA-2026-0006에는 ESXi 관련 취약점도 포함돼 있지만 CVE-2026-59310을 해결하려면 vCenter 자체를 수정 버전으로 업데이트해야 합니다.
Q. vCenter 8.0이면 무조건 U3k로 올려야 하나?
Broadcom은 현재 vCenter 8.0에 8.0 U3k와 8.0 U2f 수정 버전을 모두 제시합니다.
U3 브랜치를 사용한다면 U3k, U2 브랜치를 유지해야 하는 환경이라면 Broadcom이 8월 3일 추가한 U2f Express Patch를 확인할 수 있습니다.
Q. 패치만 적용하면 침해 대응까지 끝난 건가?
이미 공격이 성공했다면 그렇지 않습니다.
패치는 향후 취약점 악용을 차단하는 작업이고, 공격자가 이미 확보한 지속성·계정·SSH 연결 등을 제거하는 Incident Response 작업과는 별개입니다.
2026년 8월 12일 NHS England가 실제 악용과 reverse SSH 기반 지속성 활동을 공개한 만큼 취약한 상태로 외부에 노출됐던 시스템은 패치와 함께 침해 흔적을 점검해야 합니다.
마무리
CVE-2026-59310은 vCenter Syslog Server가 파일 경로를 안전하게 제한하지 못해 발생한 디렉터리 트래버설 취약점입니다.
공격에 성공하면 단순 정보 유출을 넘어 vCenter에서 임의 코드 실행까지 가능합니다.
이번 취약점에는 다음 조건이 동시에 존재합니다.
네트워크 공격 가능
+
사전 계정 불필요
+
사용자 클릭 불필요
+
CVSS 9.8
+
임의 코드 실행
+
공식 Workaround 없음
+
실제 악용 관찰
vCenter 관리자는 일반적인 월간 패치 일정만 기다리기보다 다음 순서로 점검해야 합니다.
vpxd -v 로 현재 버전 확인
↓
Broadcom 수정 버전과 비교
↓
vCenter 백업 / Snapshot 준비
↓
VAMI에서 보안 업데이트 적용
↓
업데이트된 Build 재확인
↓
관리 네트워크 노출 여부 점검
↓
비정상 SSH·지속성·외부 연결 점검
웹 화면에 보이는 버전 문자열만 확인하지 말고 vpxd -v 결과와 Broadcom Response Matrix를 직접 비교하는 방식을 권장합니다.
이미 취약한 상태로 외부 네트워크에 노출됐던 vCenter라면 업데이트 성공 여부만 확인하지 말고 침해 여부 확인도 별도 작업 항목으로 두는 편이 안전합니다.
참고 자료
- NIST NVD — CVE-2026-59310 / CWE-22 / CVSS 9.8.
- NHS England National CSOC — CVE-2026-59310 실제 악용 관련 보안 공지.