VMware vCenterとESXiに認証バイパス・VMエスケープを可能にする重大脆弱性3件(CVE-2026-59309等)——緊急パッチ公開

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「仮想化基盤のvCenterに重大な脆弱性が見つかったと聞いたけど、どれだけ深刻なの?」
「認証なしで攻撃されるって、ファイアウォールで守っていても意味がないってこと?」

ボス

vCenterはVM・ホスト・ネットワーク・ストレージを一元管理する司令塔だ。そこを攻略されると仮想環境全体が攻撃者のものになる。ワークアラウンドもない以上、パッチ適用が唯一の対策だな。

チップス

CVSS 9.8が2つと9.3が1つ……全部緊急クラスでしゅ!パッチを早く当てないといけないでしゅね!

仮想化インフラの中核を担うVMware製品に、認証バイパスやVMエスケープを可能にする重大脆弱性3件が公開されました。Broadcomは「緊急変更に相当する」として即時パッチ適用を要求しています。
本記事では、脆弱性の仕組みと影響範囲、および組織が取るべき対応を解説します。

  • VMware vCenter Serverに認証バイパス(CVE-2026-59309、CVSS 9.8)とRCE(CVE-2026-59310、CVSS 9.8)の2件、ESXiにVMエスケープ(CVE-2026-47876、CVSS 9.3)の1件が公開
  • ワークアラウンドなし。vCenter 9.1.0.0300・9.0.2.0100・8.0 Update 3k・8.0 Update 2fで修正済み。野外での悪用は2026年7月29日時点では未確認
  • Broadcomは「ITILの緊急変更に相当する」として即時パッチ適用を強く求めている

この記事を読めば、3つの脆弱性が仮想化インフラを使う組織にとってどれほど深刻か、そして今すぐ何をすべきかが分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
目次

事件の概要:vCenterとESXiに計3件の重大脆弱性——認証バイパスからVMエスケープまで

2026年7月29日、BroadcomはVMware製品に関するセキュリティアドバイザリ(VMSA-2026-0006)を公開しました。
vCenter ServerとESXiに影響する3件の重大な脆弱性が含まれています。

CVE-2026-59309(CVSS 9.8)は、VMware Directory Serviceに存在するvCenter Serverの認証バイパス脆弱性です。vCenterにネットワーク到達できる攻撃者は、認証を完全に迂回して管理プレーンに無断アクセスできます。

CVE-2026-59310(CVSS 9.8)は、vCenter SyslogサーバーのディレクトリトラバーサルによるRCE(リモートコード実行)脆弱性です。認証なしでvCenterサーバー上の任意コードを実行できます。

CVE-2026-47876(CVSS 9.3)は、VMware ESXのVMXNET3仮想ネットワークアダプタに存在する境界外書き込みの脆弱性です。VMXNET3を使う仮想マシン内でローカル管理者権限を持つ攻撃者がホスト(ESXi)上でコードを実行できる可能性があります。

ボス

vCenterはESXiホスト・仮想マシン・ネットワーク・権限・テンプレートを一元管理する。CVE-2026-59309と59310はネットワーク到達できれば認証なしで悪用できる。CVE-2026-47876はVM内のローカル管理者権限が前提だが、仮想マシンからホストに脱出できる点が危険だな。

チップス

VMエスケープって、仮想マシンから外に出られるってことでしゅか?仮想化の意味がなくなりますね……

脆弱性の仕組みと影響:なぜvCenterへの攻撃は致命的か

仮想化インフラへの攻撃が特に深刻な理由は、vCenterが企業の計算資源・データ・サービスを集中管理する司令塔だからです。
vCenterのアクセスを奪われると、攻撃者はESXiホストの設定変更、VMの停止・削除・クローン、すべてのVMのディスクイメージへのアクセスが可能となります。

ポイントは以下の通りです。

  • CVE-2026-59309と59310は「攻撃の複雑さ:低」「ユーザー操作:不要」で認証なしで悪用できる
  • Broadcomは両CVEに対して「ワークアラウンドなし」と明記しており、パッチ以外の緩和策がない
  • 2026年7月29日時点での野外での悪用は確認されていないが、過去にも脆弱なvCenterは脅威アクターの標的となってきた

修正済みバージョンは以下の通りです。

  • vCenter: 9.1.0.0300、9.0.2.0100、8.0 Update 3k、8.0 Update 2f
  • ESXi: 9.1.0.0200、9.0.2.0100、8.0 Update 3k
  • Workstation/Fusion: バージョン26H1以降

まとめ:ワークアラウンドなし——パッチ適用が唯一の対策

VMware vCenterおよびESXiを使用している組織に対し、Broadcomは「ITILの緊急変更に相当する」として即時パッチ適用を要請しています。
CVE-2026-59309・59310には代替の緩和策がなく、パッチのみが有効な手段です。

ボス

今すぐ取り組むべきことは明確だ。vCenterのバージョンを確認し、修正済みバージョンへのアップデートを最優先で実施する。その間はvCenter管理ポートへのネットワークアクセスを最小化し、不審なアクセスがないか監視することだな。

チップス

仮想化環境を守るためには、まずvCenterとESXiのパッチ適用でしゅね!すぐ確認しましゅ!

仮想化基盤のセキュリティ管理が課題の方は、専門家との連携も選択肢のひとつです。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次