Критическая уязвимость VMware vCenter RCE, используемая для обратного доступа по SSH
Недавно исправленная критическая уязвимость (CVE-2026-59310) в VMware vCenter Syslog Server используется в активной кампании по развертыванию инструмента обратного SSH для сохранения и удаленного доступа.
Взломы были выявлены на 361 IP-адресе в 47 странах, более половины из которых расположены в Германии, США, Турции, Иране и Франции.
Broadcom раскрыла CVE-2026-59310 29 июля и описала ее как критическая уязвимость обхода каталога на сервере vCenter Syslog, который может быть использован неаутентифицированным злоумышленником, имеющим доступ к сети, для выполнения произвольного кода.
Поставщик не предоставляет никаких обходных путей или мер по смягчению последствий и настоятельно рекомендует системным администраторам примените экстренное обновление и проконсультируйтесь в ЧАСТО ЗАДАВАЕМЫЕ ВОПРОСЫ для получения дополнительной информации. Следующие выпуски vCenter решают проблему безопасности:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k или 8.0 U2f, в зависимости от ветки
VMware vCenter — это централизованное программное обеспечение для управления, мониторинга и настройки виртуальной инфраструктуры VMware организации, включая виртуальные машины, серверы ESXi, конфигурации и разрешения доступа.
Продукт часто становится объектом пристального внимания из-за его широкого контроля над несколькими критически важными системами. Злоумышленники могут использовать этот доступ для кражи данных и сбоев в работе.
По данным компании QUIRSO, занимающейся цифровой криминалистикой и реагированием на инциденты (DFIR), взломанные системы начали подключаться к инфраструктуре, контролируемой злоумышленниками, 3 августа, всего через пять дней после того, как Broadcom раскрыла уязвимость и выпустила экстренное исправление.
Кампания быстро расширилась: 4 августа был обнаружен 151 новый IP-адрес жертвы. На следующий день количество IP-адресов жертв достигло 343.
Однако, Примечания QUIRSO что к 7 августа было выявлено в общей сложности 361 IP-адрес жертвы.

Получив доступ к уязвимым системам vCenter, злоумышленник развернул систему с открытым исходным кодом reverse_ssh структура для обеспечения устойчивости и получения удаленного доступа.
Обратное SSH-соединение обеспечивает исходящий канал управления и контроля (C2), а также может помочь обойти брандмауэры или другие меры сетевой безопасности.
QUIRSO выпустила дженерик Правило YARA который обнаруживает клиентские двоичные файлы reverse_ssh. Следует отметить, что законное использование инструмента также вызывает оповещение.
Исследователи полагают, что за эксплуатационной деятельностью стоит продвинутый постоянный субъект угрозы (APT), хотя они не предоставили никаких доказательств, подтверждающих это, и скрывают конкретные показатели из-за постоянной координации с правоохранительными органами.
QUIRSO планирует подготовить более подробный последующий отчет, охватывающий инфраструктуру, методы, устойчивость и деятельность злоумышленника после эксплуатации.
BleepingComputer связался с Broadcom для получения заявления о выводах QUIRSO, но на момент публикации мы не получили ответа.
Редактор: AndreyEx