Софт и приложения

Критическая дыра в VMware vCenter дала злоумышленникам reverse SSH-доступ

Визуализация уязвимости в VMware vCenter с красным фоном

В VMware vCenter Syslog Server нашли критическую уязвимость CVE-2026-59310, которую уже используют в кампании для закрепления в системах и удалённого доступа через reverse SSH. По данным QUIRSO, заражения зафиксировали на 361 IP-адресе в 47 странах.

Broadcom раскрыла CVE-2026-59310 29 июля. Компания описала её как критическую уязвимость обхода каталогов в vCenter Syslog Server, которую может использовать неаутентифицированный атакующий с сетевым доступом для выполнения произвольного кода.

Атака на VMware vCenter Syslog Server

QUIRSO пишет, что первые заражённые системы начали соединяться с инфраструктурой атакующих 3 августа, через пять дней после раскрытия уязвимости и выхода экстренного патча. Уже 4 августа компания увидела ещё 151 новый IP-адрес жертвы, а к следующему дню их число выросло до 343.

  • vCenter 9.1: 9.1.0.0300
  • vCenter 9.0: 9.0.2.0100
  • vCenter 8.0: 8.0 U3k или 8.0 U2f

К 7 августа исследователи насчитали 361 скомпрометированный IP-адрес. Больше половины из них приходились на Германию, США, Турцию, Иран и Францию.

График волны экспансии жертв VMware vCenter с 3 по 9 августа
Источник изображения: bleepingcomputer

После получения доступа атакующий развернул open-source-фреймворк reverse_ssh, чтобы закрепиться в сети и сохранить удалённое подключение. QUIRSO также выпустила универсальное правило YARA для обнаружения клиентских бинарников reverse_ssh, но предупреждает, что сработает оно и на легитимное использование инструмента.

Broadcom, по данным BleepingComputer, на запрос о выводах QUIRSO к моменту публикации не ответила. QUIRSO обещает отдельный разбор инфраструктуры атакующих, их техники, закрепления и действий после взлома.

Еще в 2022 году Broadcom объявила о покупке VMware за 61 миллиард долларов; сегодняшняя новость показывает, что теперь именно Broadcom раскрывает и сопровождает критические уязвимости в продуктах VMware. В обоих материалах речь идет об одной и той же связке компаний, но уже на новом этапе — от сделки к выпуску экстренного патча и описанию атаки на vCenter Syslog Server.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий