QUIRSO: CVE-2026-59310 используют для закрепления в VMware vCenter

Исследователи QUIRSO сообщили об активной эксплуатации критической уязвимости CVE-2026-59310 в Broadcom VMware vCenter. Проблема с оценкой CVSS 9,8 позволяет атакующему с сетевым доступом выполнить произвольный код через обход каталогов. В исследованной кампании выявили 361 уникальный IP-адрес жертв в 47 странах.
Broadcom выпустила исправления в конце июля, а первые соединения с доменами атакующих на скомпрометированных системах QUIRSO зафиксировала 3 августа — через пять дней после публичного раскрытия уязвимости. Больше всего выявленных адресов пришлось на Германию, США, Турцию, Иран и Францию.
Как развивалась атака
Компания обнаружила активность во время реагирования на инцидент. Форензика показала обращения, характерные для обхода путей в файловой системе, после чего на узле разворачивалась вредоносная задача cron. Она обеспечивала сохранение доступа к скомпрометированному хосту.
Для закрепления использовался open-source инструмент reverse_ssh. Он создаёт SSH-соединение с инфраструктурой, контролируемой атакующим, в исходящем направлении. Такой канал способен обойти средства контроля, ориентированные на блокировку подозрительных входящих запросов.
QUIRSO подчёркивает, что один только reverse_ssh не доказывает вредоносную активность. Но несанкционированная установка инструмента, неожиданные исходящие соединения или его запуск на уязвимом устройстве vCenter должны стать поводом для приоритетной проверки.
Связь с другой критической проблемой не подтверждена
Defused Cyber также наблюдает рост сканирования VMware vCenter, которое может быть связано с CVE-2026-59309 с CVSS 9,8. В ловушках компании фиксируются запросы к POST /sdk/ для RetrieveServiceContent и обход потока SAML SSO в /websso. Эта уязвимость описана в бюллетене Broadcom VMSA-2026-0006 как обход аутентификации в vmdir.
Операционный директор и сооснователь QUIRSO Денис Шадковски отметил, что имеющихся данных недостаточно для связи сканирования CVE-2026-59309 с инфраструктурой и группой, использующей CVE-2026-59310. При этом расследованная активность, по оценке компании, свидетельствует об успешной компрометации, а не только о попытках эксплуатации.
Что проверить администраторам
VMware-устройства уже становились целью китайских групп, включая UNC5174, в кампаниях кибершпионажа. В контексте критических внешних сервисов и устранение уязвимостей особое значение приобретает контроль критических внешних сервисов и оперативное устранение известных уязвимостей.
Организациям следует установить исправления Broadcom для vCenter, проверить задания cron и расследовать неизвестные исходящие SSH-соединения. Если на уязвимом сервере обнаружен reverse_ssh вместе с признаками несанкционированной установки, это требует немедленной проверки на компрометацию.

