Атака на VMware vCenter: уязвимость CVE-2026-59310 используют для скрытого удалённого доступа
Немецкая компания QUIRSO сообщила об активной эксплуатации свежей критической уязвимости в Broadcom VMware vCenter. Речь идёт об CVE-2026-59310 (оценка CVSS — 9.8) — ошибке типа directory traversal, которая позволяет атакующему с сетевым доступом к серверу vCenter выполнить произвольный код. Патчи Broadcom выпустила в конце прошлого месяца.
Как разворачивается атака
Активность обнаружили в ходе реагирования на инцидент. Цепочка атаки начиналась с обхода каталога, характерного для этой уязвимости, после чего на скомпрометированный хост устанавливалась вредоносная задача cron. Для закрепления использовался reverse_ssh — открытый инструмент, поднимающий SSH-соединение к инфраструктуре, подконтрольной злоумышленникам.
Ценность reverse_ssh в том, что соединение инициируется изнутри, наружу — а значит, обходит средства защиты, рассчитанные на блокировку подозрительных входящих запросов. При этом сам факт присутствия reverse_ssh, подчёркивают в QUIRSO, ещё не доказательство взлома: тревожным сигналом он становится лишь вкупе с несанкционированной установкой, неожиданными исходящими соединениями или запуском на уязвимом vCenter.
Масштаб и сроки
Первые контакты заражённых систем с доменами атакующих зафиксированы 3 августа — через пять дней после публичного раскрытия уязвимости. Всего QUIRSO насчитала до 361 уникального IP-адреса жертв в 47 странах; больше всего пострадавших в Германии, США, Турции, Иране и Франции. По мнению исследователей, тесная корреляция между датой раскрытия и началом атак указывает, что именно публикация стала отправной точкой кампании — хотя нельзя исключать, что злоумышленники знали об ошибке заранее.
Кто стоит за атаками, точно не установлено, но предполагается, что это APT-группировка. Авторы отчёта напоминают, что аппаратные решения VMware давно привлекают китайских акторов — например, UNC5174, который эксплуатировал уязвимости VMware Tools и vCenter в шпионских кампаниях. Инструмент reverse_ssh фигурировал и раньше: в апреле 2025 года SentinelOne описала кластер PurpleHaze с бэкдором GoReShell, заимствующим его функциональность.
Ещё одна уязвимость под прицелом
Параллельно Defused Cyber фиксирует всплеск сканирований vCenter, связанный с другой уязвимостью — CVE-2026-59309 (CVSS 9.8), ошибкой обхода аутентификации в vmdir. Ханипоты регистрируют зондирование версий через POST /sdk/ и обход потока SAML SSO по /websso. Впрочем, как отметил сооснователь QUIRSO Денис Шадковски, пока нет достаточных данных, чтобы связать эти сканирования с расследованным вторжением. Уверенно можно утверждать лишь одно: в изученном случае речь идёт об успешной компрометации, а начальным вектором почти наверняка послужила CVE-2026-59310.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.