QUIRSO: CVE-2026-59310 используют для закрепления в VMware vCenter

Исследователи QUIRSO сообщили об активной эксплуатации критической уязвимости CVE-2026-59310 в Broadcom VMware vCenter. Проблема с оценкой CVSS 9,8 позволяет атакующему с сетевым доступом выполнить произвольный код через обход каталогов. В исследованной кампании выявили 361 уникальный IP-адрес жертв в 47 странах.
Broadcom выпустила исправления в конце июля, а первые соединения с доменами атакующих на скомпрометированных системах QUIRSO зафиксировала 3 августа — через пять дней после публичного раскрытия уязвимости. Больше всего выявленных адресов пришлось на Германию, США, Турцию, Иран и Францию.
Как развивалась атака
Компания обнаружила активность во время реагирования на инцидент. Форензика показала обращения, характерные для обхода путей в файловой системе, после чего на узле разворачивалась вредоносная задача cron. Она обеспечивала сохранение доступа к скомпрометированному хосту.
Для закрепления использовался open-source инструмент reverse_ssh. Он создаёт SSH-соединение с инфраструктурой, контролируемой атакующим, в исходящем направлении. Такой канал способен обойти средства контроля, ориентированные на блокировку подозрительных входящих запросов.
QUIRSO подчёркивает, что один только reverse_ssh не доказывает вредоносную активность. Но несанкционированная установка инструмента, неожиданные исходящие соединения или его запуск на уязвимом устройстве vCenter должны стать поводом для приоритетной проверки.
Связь с другой критической проблемой не подтверждена
Defused Cyber также наблюдает рост сканирования VMware vCenter, которое может быть связано с CVE-2026-59309 с CVSS 9,8. В ловушках компании фиксируются запросы к POST /sdk/ для RetrieveServiceContent и обход потока SAML SSO в /websso. Эта уязвимость описана в бюллетене Broadcom VMSA-2026-0006 как обход аутентификации в vmdir.
Операционный директор и сооснователь QUIRSO Денис Шадковски отметил, что имеющихся данных недостаточно для связи сканирования CVE-2026-59309 с инфраструктурой и группой, использующей CVE-2026-59310. При этом расследованная активность, по оценке компании, свидетельствует об успешной компрометации, а не только о попытках эксплуатации.
Что проверить администраторам
VMware-устройства уже становились целью китайских групп, включая UNC5174, в кампаниях кибершпионажа. В контексте критических внешних сервисов и устранение уязвимостей особое значение приобретает контроль критических внешних сервисов и оперативное устранение известных уязвимостей.
Организациям следует установить исправления Broadcom для vCenter, проверить задания cron и расследовать неизвестные исходящие SSH-соединения. Если на уязвимом сервере обнаружен reverse_ssh вместе с признаками несанкционированной установки, это требует немедленной проверки на компрометацию.
CVE-2026-59310 в VMware vCenter: признаки атаки и проверка
Если вы ищете сведения о VMware CVE 2026, важно различать две критические проблемы vCenter. Активную компрометацию в описанной кампании связывают с CVE-2026-59310, тогда как связь сканирования CVE-2026-59309 с той же инфраструктурой не подтверждена.
Чем CVE-2026-59310 отличается от CVE-2026-59309
CVE-2026-59310 позволяет атакующему с сетевым доступом выполнить произвольный код через обход каталогов. В исследованной кампании после эксплуатации на узле появлялась вредоносная задача cron, запускавшая reverse_ssh. Для CVE-2026-59309 наблюдались запросы к POST /sdk/ и попытки обхода SAML SSO в /websso, но имеющихся данных недостаточно, чтобы связать эту активность с той же группой.
- CVE-2026-59310 связана с признаками успешной компрометации.
- CVE-2026-59309 рассматривается отдельно как возможная активность сканирования.
- Совпадение периода наблюдений не доказывает общего источника атак.
Что проверить на сервере vCenter
Проверку стоит начать с версии vCenter и наличия исправлений Broadcom. Затем необходимо изучить задания cron, появление reverse_ssh и неизвестные исходящие SSH-соединения. Сочетание нескольких таких признаков на уязвимом узле требует приоритетного расследования.
- Установите исправления Broadcom для используемой версии vCenter.
- Проверьте новые и изменённые задания cron.
- Найдите неизвестные исходящие SSH-соединения.
- Уточните, был ли reverse_ssh установлен с разрешения администратора.
- Сопоставьте подозрительную активность со временем обновления сервера.
Почему одного reverse_ssh недостаточно для вывода
reverse_ssh — открытый инструмент, поэтому само его наличие не подтверждает атаку. Значение имеет контекст: несанкционированная установка, запуск на уязвимом vCenter, неизвестная задача cron и соединение с внешней инфраструктурой. Исходящее SSH-подключение особенно важно проверить, поскольку оно может не попасть под правила, ориентированные только на входящие запросы.
- Сначала установите, кто и зачем установил инструмент.
- Проверьте связанные задачи cron и внешние адреса.
- Оценивайте признаки вместе, а не по отдельности.
Частые вопросы
Какая VMware CVE 2026 описана в этом материале?
Основная тема — CVE-2026-59310 в VMware vCenter. В материале также упоминается CVE-2026-59309, но её связь с описанной кампанией не подтверждена.
Какие признаки могут указывать на компрометацию vCenter?
Приоритетной проверки требуют неизвестные задания cron, несанкционированный reverse_ssh и неожиданные исходящие SSH-соединения, особенно на сервере без исправления CVE-2026-59310.
Достаточно ли найти reverse_ssh, чтобы подтвердить атаку?
Нет. Сам инструмент не доказывает вредоносную активность. Нужно проверить происхождение установки, способ запуска, внешние соединения и наличие других признаков компрометации.

