VMTech
Razgovarajmo

Aktivna eksploatacija kritičnog propusta u VMware vCenter-u

Aktivna eksploatacija kritičnog propusta u VMware vCenter-u

Napadači aktivno zloupotrebljavaju CVE-2026-59310, kritičnu ranjivost sa CVSS ocenom 9,8 u Broadcom VMware vCenter Server-u. QUIRSO je tokom odgovora na incident utvrdio uspešne kompromise i 361 jedinstvenu IP adresu žrtava u 47 zemalja; prvi kontakti kompromitovanih sistema sa domenima napadača zabeleženi su 3. avgusta, pet dana nakon što je Broadcom javno objavio propuste.

Reč je o propustu za prolazak kroz direktorijume. Akter sa mrežnim pristupom može da ga iskoristi za izvršavanje proizvoljnog koda na vCenter serveru. Broadcom je zakrpe objavio krajem prethodnog meseca, ali nalazi QUIRSO-a pokazuju da su napadi ubrzo prešli iz teorijskog rizika u potvrđene upade.

Od početnog pristupa do trajne kontrole

Forenzički tragovi ukazuju na obrazac koji počinje aktivnošću prolaska kroz putanje, a nastavlja se postavljanjem zlonamernog cron zadatka. Njegova svrha je trajnost na kompromitovanom hostu, uz upotrebu open-source alata reverse_ssh za uspostavljanje SSH veza prema infrastrukturi pod kontrolom napadača.

Takva veza je odlazna: kompromitovani uređaj se sam povezuje sa udaljenim krajnjim sistemom. Zato može da zaobiđe kontrole koje prvenstveno blokiraju ili nadziru sumnjive dolazne zahteve. Sam reverse_ssh nije dokaz zlonamerne aktivnosti, ali neovlašćena instalacija, neočekivane odlazne veze ili njegovo izvršavanje na ranjivom vCenter uređaju predstavljaju indikator visokog prioriteta za istragu.

Šta je potvrđeno, a šta ostaje otvoreno

Identitet aktera nije poznat, iako QUIRSO procenjuje da je reč o mogućem APT akteru. Nema dovoljno dokaza da se kampanja poveže sa skeniranjem druge kritične ranjivosti, CVE-2026-59309, koja takođe ima CVSS 9,8. Defused Cyber beleži rast otisaka i provera verzija kroz POST zahtev prema /sdk/, kao i prolazak kroz /websso SAML SSO tok, povezane sa ranjivošću za zaobilaženje autentikacije u vmdir-u.

QUIRSO, međutim, sa znatno većom sigurnošću zaključuje da istražena aktivnost predstavlja uspešan kompromis, a ne samo pokušaj eksploatacije, i da CVE-2026-59310 najverovatnije predstavlja vektor početnog pristupa. Za širi pregled obrazaca iskorišćavanja propusta i povezanih incidenata, pregled aktuelnih bezbednosnih pretnji pruža kontekst o aktuelnim bezbednosnim pretnjama.

Operativni prioritet za administratore

Organizacije koje koriste VMware vCenter treba bez odlaganja da provere primenu Broadcom zakrpa za CVE-2026-59310, a zatim da pregledaju cron zadatke, instalacije alata reverse_ssh i neuobičajene odlazne SSH konekcije. Paralelno treba pratiti pokušaje sondiranja vCenter interfejsa, uz razdvajanje tih nalaza od potvrđenih upada dok se ne utvrdi forenzička veza.

Praktičan poslovni zaključak je da zakrpljivanje mora biti praćeno proverom znakova kompromitacije: samo uklanjanje ranjivosti ne potvrđuje da napadač prethodno nije uspostavio trajni udaljeni pristup.

#vmware#vcenter#cybersecurity#patchmanagement
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 12.08.2026
Instagram

Aktivna eksploatacija kritičnog propusta u VMware vCenter-u

Otvorite objavu na Instagramu ↗