VMTech
Обсудить проект →

QUIRSO: CVE-2026-59310 используют для закрепления в VMware vCenter

QUIRSO: CVE-2026-59310 используют для закрепления в VMware vCenter

Исследователи QUIRSO сообщили об активной эксплуатации критической уязвимости CVE-2026-59310 в Broadcom VMware vCenter. Проблема с оценкой CVSS 9,8 позволяет атакующему с сетевым доступом выполнить произвольный код через обход каталогов. В исследованной кампании выявили 361 уникальный IP-адрес жертв в 47 странах.

Broadcom выпустила исправления в конце июля, а первые соединения с доменами атакующих на скомпрометированных системах QUIRSO зафиксировала 3 августа — через пять дней после публичного раскрытия уязвимости. Больше всего выявленных адресов пришлось на Германию, США, Турцию, Иран и Францию.

Как развивалась атака

Компания обнаружила активность во время реагирования на инцидент. Форензика показала обращения, характерные для обхода путей в файловой системе, после чего на узле разворачивалась вредоносная задача cron. Она обеспечивала сохранение доступа к скомпрометированному хосту.

Для закрепления использовался open-source инструмент reverse_ssh. Он создаёт SSH-соединение с инфраструктурой, контролируемой атакующим, в исходящем направлении. Такой канал способен обойти средства контроля, ориентированные на блокировку подозрительных входящих запросов.

QUIRSO подчёркивает, что один только reverse_ssh не доказывает вредоносную активность. Но несанкционированная установка инструмента, неожиданные исходящие соединения или его запуск на уязвимом устройстве vCenter должны стать поводом для приоритетной проверки.

Связь с другой критической проблемой не подтверждена

Defused Cyber также наблюдает рост сканирования VMware vCenter, которое может быть связано с CVE-2026-59309 с CVSS 9,8. В ловушках компании фиксируются запросы к POST /sdk/ для RetrieveServiceContent и обход потока SAML SSO в /websso. Эта уязвимость описана в бюллетене Broadcom VMSA-2026-0006 как обход аутентификации в vmdir.

Операционный директор и сооснователь QUIRSO Денис Шадковски отметил, что имеющихся данных недостаточно для связи сканирования CVE-2026-59309 с инфраструктурой и группой, использующей CVE-2026-59310. При этом расследованная активность, по оценке компании, свидетельствует об успешной компрометации, а не только о попытках эксплуатации.

Что проверить администраторам

VMware-устройства уже становились целью китайских групп, включая UNC5174, в кампаниях кибершпионажа. В контексте критических внешних сервисов и устранение уязвимостей особое значение приобретает контроль критических внешних сервисов и оперативное устранение известных уязвимостей.

Организациям следует установить исправления Broadcom для vCenter, проверить задания cron и расследовать неизвестные исходящие SSH-соединения. Если на уязвимом сервере обнаружен reverse_ssh вместе с признаками несанкционированной установки, это требует немедленной проверки на компрометацию.

#vmware#vcenter#cybersecurity#patchmanagement

CVE-2026-59310 в VMware vCenter: признаки атаки и проверка

Если вы ищете сведения о VMware CVE 2026, важно различать две критические проблемы vCenter. Активную компрометацию в описанной кампании связывают с CVE-2026-59310, тогда как связь сканирования CVE-2026-59309 с той же инфраструктурой не подтверждена.

Чем CVE-2026-59310 отличается от CVE-2026-59309

CVE-2026-59310 позволяет атакующему с сетевым доступом выполнить произвольный код через обход каталогов. В исследованной кампании после эксплуатации на узле появлялась вредоносная задача cron, запускавшая reverse_ssh. Для CVE-2026-59309 наблюдались запросы к POST /sdk/ и попытки обхода SAML SSO в /websso, но имеющихся данных недостаточно, чтобы связать эту активность с той же группой.

  • CVE-2026-59310 связана с признаками успешной компрометации.
  • CVE-2026-59309 рассматривается отдельно как возможная активность сканирования.
  • Совпадение периода наблюдений не доказывает общего источника атак.

Что проверить на сервере vCenter

Проверку стоит начать с версии vCenter и наличия исправлений Broadcom. Затем необходимо изучить задания cron, появление reverse_ssh и неизвестные исходящие SSH-соединения. Сочетание нескольких таких признаков на уязвимом узле требует приоритетного расследования.

  • Установите исправления Broadcom для используемой версии vCenter.
  • Проверьте новые и изменённые задания cron.
  • Найдите неизвестные исходящие SSH-соединения.
  • Уточните, был ли reverse_ssh установлен с разрешения администратора.
  • Сопоставьте подозрительную активность со временем обновления сервера.

Почему одного reverse_ssh недостаточно для вывода

reverse_ssh — открытый инструмент, поэтому само его наличие не подтверждает атаку. Значение имеет контекст: несанкционированная установка, запуск на уязвимом vCenter, неизвестная задача cron и соединение с внешней инфраструктурой. Исходящее SSH-подключение особенно важно проверить, поскольку оно может не попасть под правила, ориентированные только на входящие запросы.

  • Сначала установите, кто и зачем установил инструмент.
  • Проверьте связанные задачи cron и внешние адреса.
  • Оценивайте признаки вместе, а не по отдельности.

Частые вопросы

Какая VMware CVE 2026 описана в этом материале?

Основная тема — CVE-2026-59310 в VMware vCenter. В материале также упоминается CVE-2026-59309, но её связь с описанной кампанией не подтверждена.

Какие признаки могут указывать на компрометацию vCenter?

Приоритетной проверки требуют неизвестные задания cron, несанкционированный reverse_ssh и неожиданные исходящие SSH-соединения, особенно на сервере без исправления CVE-2026-59310.

Достаточно ли найти reverse_ssh, чтобы подтвердить атаку?

Нет. Сам инструмент не доказывает вредоносную активность. Нужно проверить происхождение установки, способ запуска, внешние соединения и наличие других признаков компрометации.

Открытая аналитика
На сайте 48 просмотров
мин чтения 3 12.08.2026
В Instagram 3 просмотров
В Instagram 1 охват
Instagram

QUIRSO: CVE-2026-59310 используют для закрепления в VMware vCenter

Открыть публикацию в Instagram ↗