この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。CISAのKnown Exploited Vulnerabilities(KEV)情報とBroadcomのVMSA-2024-0012を確認し、旧版にあったKEV追加日の誤り、対象CVEの混同、実在しない例示コマンドを修正しています。検証ステータス:📘 CISA・Broadcom公式情報確認済み/実機パッチ適用は未確認
VMware vCenter ServerのCVE-2024-37079は、2024年に公開された重大なリモートコード実行(RCE)につながる脆弱性です。
重要なのは、公開直後の2024年6月にCISAのKEVへ入ったわけではないことです。CVE-2024-37079がCISAのKnown Exploited Vulnerabilities Catalogへ追加されたのは2026年1月23日で、CISAの是正期限は2026年2月13日でした。
また、BroadcomはVMSA-2024-0012を2026年1月23日に更新し、CVE-2024-37079について実際の悪用を示す情報があると追記しています。
何が起きる脆弱性なのか
Broadcomのアドバイザリによると、CVE-2024-37079とCVE-2024-37080は、vCenter ServerのDCERPC実装に存在するヒープオーバーフローの脆弱性です。
ネットワーク経由でvCenter Serverへ到達できる攻撃者が、細工したパケットを送信することで、リモートコード実行につながる可能性があります。Broadcomは最大CVSS v3スコアを9.8としています。
| 項目 | 確認できる内容 |
|---|---|
| CVE-2024-37079 | vCenter ServerのDCERPC実装におけるメモリ破壊系の脆弱性。ネットワーク経由でRCEにつながる可能性 |
| CVE-2024-37080 | 同じVMSA-2024-0012で修正された別のヒープオーバーフロー脆弱性 |
| CVE-2024-37081 | 同アドバイザリで扱われる権限昇格の脆弱性 |
| 実悪用の確認 | Broadcomは2026年1月の更新でCVE-2024-37079について実悪用の情報を追記 |
| CISA KEV | CVE-2024-37079が2026年1月23日に追加。CVE-2024-37080を同時にKEV追加とする根拠は確認できない |
影響を受けるvCenter Server
BroadcomのVMSA-2024-0012では、vCenter Server 8.0系と7.0系について修正版が示されています。アドバイザリ上の修正版は、代表的には次のとおりです。
- vCenter Server 8.0:8.0 U2d、または対象ブランチに応じて8.0 U1e
- vCenter Server 7.0:7.0 U3r
VMware Cloud Foundationについても影響が示されており、Broadcomは製品ごとのResponse Matrixと関連KBを参照するよう案内しています。
バージョン番号だけを見て自己判断せず、現在のBroadcomアドバイザリのResponse Matrixで、自分の製品・ブランチ・ビルドを照合することが重要です。
まず確認すること
この種の脆弱性対応では、いきなりアップデート操作へ入るより、対象を確定してから変更作業へ進む方が安全です。
- vCenter Serverの現在のバージョン・ビルドを確認する
- BroadcomのVMSA-2024-0012で影響対象か照合する
- 修正版またはBroadcomが指定する対処先を確認する
- 変更前バックアップ、復旧手順、メンテナンス時間を確認する
- パッチ適用後にバージョン・サービス状態・管理接続を確認する
旧記事では、存在を確認できないvc_version_check.shやpatch_install.shといった例示コマンドを掲載していました。vCenter Serverの更新は製品バージョンや構成によって手順が異なるため、実在性を確認できないコマンドをコピーして実行するのではなく、Broadcomの公式手順に従うのが安全です。
ネットワーク面でも守る
CVE-2024-37079は、vCenter Serverへネットワーク到達できることが攻撃条件の一つです。そのため、修正版への更新と並行して、vCenter Serverの管理面を一般利用ネットワークから直接到達できる状態にしないことも重要です。
たとえば、管理端末・踏み台・管理ネットワークからのみ接続できるようにし、不要な経路を閉じます。これはCVE-2024-37079専用の回避策ではなく、仮想基盤の管理プレーン全体を守る基本設計です。
なおBroadcomはVMSA-2024-0012で、CVE-2024-37079/37080に対する実用的な製品内ワークアラウンドはないとしています。ネットワーク制限だけで修正版適用を代替できる、という意味ではありません。
「KEV入り」の意味を取り違えない
CISAのKEVは、実際の悪用が確認された脆弱性を優先して扱うためのカタログです。KEVに載ったから突然脆弱になったのではなく、既に存在していた脆弱性について、実悪用の確認によって優先度がさらに上がったと考えるのが自然です。
また、CISAの期限はBOD 22-01の対象となる米国連邦政府機関向けの期限です。民間企業に同じ法的期限がそのまま適用されるわけではありませんが、優先順位を決める強いシグナルとして利用できます。
2024年の記事を2026年時点で読み直すときの注意
脆弱性記事では、「公開日」「ベンダーが修正版を出した日」「実悪用が確認された日」「CISA KEVへ追加された日」が別々になることがあります。
CVE-2024-37079の場合も、脆弱性の公開・修正情報は2024年、実悪用に関するBroadcomの追記とCISA KEV追加は2026年です。ニュース記事を更新するときは、この時系列を分けて書く必要があります。
まとめ
CVE-2024-37079で現在押さえるべき点は、次の3つです。
- vCenter ServerのDCERPC実装に関係する重大なRCE脆弱性で、Broadcomは実悪用の情報を追記している
- CISA KEVへの追加日は2026年1月23日であり、2024年6月ではない
- BroadcomのResponse Matrixで自環境を照合し、公式手順に従って修正版へ更新する。実用的な製品内ワークアラウンドは示されていない
公式情報・一次情報
- Broadcom ― VMSA-2024-0012: VMware vCenter Server updates address heap-overflow and privilege escalation vulnerabilities
- CISA ― Known Exploited Vulnerabilities Catalog(CVE-2024-37079)
この記事の更新履歴
この記事は、生成AIを活用した自動レビュー・更新フローにより内容を見直し、必要な修正を反映しています。
2026年9月13日
- 追加 Broadcomが2026年1月に追記した実悪用情報と、CISA KEVの追加日・是正期限を反映しました。
- 変更 「2024年6月にCISA KEVへ追加された」という記述を、CVE-2024-37079が2026年1月23日に追加された正しい時系列へ修正しました。
- 変更 CVE-2024-37079とCVE-2024-37080を同じKEV追加対象として扱っていた記述を整理し、KEV確認済みのCVE-2024-37079を中心に再構成しました。
- 削除 実在を確認できないバージョン確認・パッチ適用用の例示コマンドを削除し、Broadcom公式手順を参照する構成へ変更しました。

