Критическая уязвимость VMware vCenter RCE, используемая для обратного доступа по SSH
Недавно исправленная критическая уязвимость (CVE-2026-59310) в VMware vCenter Syslog Server используется в активной кампании по развертыванию инструмента обратного SSH для сохранения и удаленного доступа.
Взломы были выявлены на 361 IP-адресе в 47 странах, более половины из которых расположены в Германии, США, Турции, Иране и Франции.
Broadcom раскрыла CVE-2026-59310 29 июля и описала ее как критическая уязвимость обхода каталога на сервере vCenter Syslog, который может быть использован неаутентифицированным злоумышленником, имеющим доступ к сети, для выполнения произвольного кода.
Поставщик не предоставляет никаких обходных путей или мер по смягчению последствий и настоятельно рекомендует системным администраторам примените экстренное обновление и проконсультируйтесь в ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ для получения дополнительной информации. Следующие выпуски vCenter решают проблему безопасности:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k или 8.0 U2f, в зависимости от ветки
VMware vCenter — это централизованное программное обеспечение для управления, мониторинга и настройки виртуальной инфраструктуры VMware организации, включая виртуальные машины, серверы ESXi, конфигурации и разрешения доступа.
Продукт часто становится объектом пристального внимания из-за его широкого контроля над несколькими критически важными системами. Злоумышленники могут использовать этот доступ для кражи данных и сбоев в работе.
По данным компании QUIRSO, занимающейся цифровой криминалистикой и реагированием на инциденты (DFIR), взломанные системы начали подключаться к инфраструктуре, контролируемой злоумышленниками, 3 августа, всего через пять дней после того, как Broadcom раскрыла уязвимость и выпустила экстренное исправление.
Кампания быстро расширилась: 4 августа был обнаружен 151 новый IP-адрес жертвы. На следующий день количество IP-адресов жертв достигло 343.
Однако, Примечания QUIRSO что к 7 августа было выявлено в общей сложности 361 IP-адрес жертвы.

Получив доступ к уязвимым системам vCenter, злоумышленник развернул систему с открытым исходным кодом обратный_ssh структура для обеспечения устойчивости и получения удаленного доступа.
Обратное SSH-соединение обеспечивает исходящий канал управления и контроля (C2), а также может помочь обойти брандмауэры или другие меры сетевой безопасности.
QUIRSO выпустила дженерик Правило YARA который обнаруживает обратный_ssh клиентские двоичные файлы. Следует отметить, что законное использование инструмента также вызывает оповещение.
Исследователи полагают, что за эксплуатационной деятельностью стоит продвинутый постоянный субъект угрозы (APT), хотя они не предоставили никаких доказательств, подтверждающих это, и скрывают конкретные показатели из-за постоянной координации с правоохранительными органами.
QUIRSO планирует подготовить более подробный последующий отчет, охватывающий инфраструктуру, методы, устойчивость и деятельность злоумышленника после эксплуатации.
BleepingComputer связался с Broadcom для получения заявления о выводах QUIRSO, но на момент публикации мы не получили ответа.
Редактор: AndreyEx