
В VMware vCenter Syslog Server нашли критическую уязвимость CVE-2026-59310, которую уже используют в кампании для закрепления в системах и удалённого доступа через reverse SSH. По данным QUIRSO, заражения зафиксировали на 361 IP-адресе в 47 странах.
Broadcom раскрыла CVE-2026-59310 29 июля. Компания описала её как критическую уязвимость обхода каталогов в vCenter Syslog Server, которую может использовать неаутентифицированный атакующий с сетевым доступом для выполнения произвольного кода.
QUIRSO пишет, что первые заражённые системы начали соединяться с инфраструктурой атакующих 3 августа, через пять дней после раскрытия уязвимости и выхода экстренного патча. Уже 4 августа компания увидела ещё 151 новый IP-адрес жертвы, а к следующему дню их число выросло до 343.
К 7 августа исследователи насчитали 361 скомпрометированный IP-адрес. Больше половины из них приходились на Германию, США, Турцию, Иран и Францию.
После получения доступа атакующий развернул open-source-фреймворк reverse_ssh, чтобы закрепиться в сети и сохранить удалённое подключение. QUIRSO также выпустила универсальное правило YARA для обнаружения клиентских бинарников reverse_ssh, но предупреждает, что сработает оно и на легитимное использование инструмента.
Broadcom, по данным BleepingComputer, на запрос о выводах QUIRSO к моменту публикации не ответила. QUIRSO обещает отдельный разбор инфраструктуры атакующих, их техники, закрепления и действий после взлома.
Еще в 2022 году Broadcom объявила о покупке VMware за 61 миллиард долларов; сегодняшняя новость показывает, что теперь именно Broadcom раскрывает и сопровождает критические уязвимости в продуктах VMware. В обоих материалах речь идет об одной и той же связке компаний, но уже на новом этапе — от сделки к выпуску экстренного патча и описанию атаки на vCenter Syslog Server.