سوءاستفادهٔ فعال از باگ بحرانی VMware vCenter
خلاصهٔ کاملتر
به گزارش BleepingComputer، یه آسیبپذیری بحرانی تو VMware vCenter که تازه وصله شده بود، حالا تو یه کمپین فعال داره اکسپلویت میشه. Broadcom این باگ رو با شناسهٔ CVE-2026-59310 روز ۲۹ جولای منتشر کرد و توصیفش کرد به یه directory traversal بحرانی تو سرور Syslog — یعنی مهاجم میتونه مسیر فایل رو دستکاری کنه و از پوشهٔ مجاز بیرون بزنه — که بدون احراز هویت و فقط با دسترسی شبکهای به اجرای کد دلخواه میرسه.
vCenter نرمافزار مدیریت متمرکز زیرساخت مجازی VMwareست: ماشینهای مجازی، سرورهای ESXi، تنظیمات و سطح دسترسیها همه از همینجا کنترل میشن. برای همین همیشه هدف جذابیه؛ هر کی بهش برسه عملاً همزمان به چند سیستم حیاتی دسترسی داره و میتونه هم داده بدزده هم کار رو بخوابونه.
شرکت فارنزیک QUIRSO میگه سیستمهای آلوده از ۳ آگوست — یعنی فقط پنج روز بعد از انتشار وصله — شروع کردن به وصل شدن به زیرساخت مهاجم. روز ۴ آگوست ۱۵۱ آیپی قربانی جدید دیده شد، روز بعدش عدد به ۳۴۳ رسید و تا ۷ آگوست به ۳۶۱ آیپی تو ۴۷ کشور رسید که بیش از نصفشون تو آلمان، آمریکا، ترکیه، ایران و فرانسهان.
مهاجم بعد از نفوذ، فریمورک متنباز reverse_ssh رو روی سیستم میذاره. این ابزار یه کانال C2 رو به بیرون باز میکنه — یعنی خود سرور قربانی به مهاجم وصل میشه — و همین باعث میشه فایروال و کنترلهای شبکهای راحت دور زده بشن. QUIRSO یه قانون YARA عمومی هم منتشر کرده که کلاینت reverse_ssh رو شناسایی میکنه، ولی هشدار داده استفادهٔ قانونی از این ابزار هم همون آلارم رو فعال میکنه.
Broadcom هیچ راهکار موقتی نداده و تنها راه، نصب آپدیت اضطراریه: نسخهٔ 9.1.0.0300 برای vCenter 9.1، نسخهٔ 9.0.2.0100 برای 9.0 و بسته به شاخه، 8.0 U3k یا 8.0 U2f برای vCenter 8.0. محققهای QUIRSO معتقدن پای یه گروه APT وسطه، هرچند خودشون میگن شواهدشو منتشر نکردن و بهخاطر هماهنگی با نهادهای قضایی فعلاً اندیکاتورها رو نگه داشتن.
نکات کلیدی:
- CVE-2026-59310: باگ directory traversal بحرانی در سرور Syslog محصول vCenter، بدون نیاز به احراز هویت
- تا ۷ آگوست ۳۶۱ آیپی قربانی در ۴۷ کشور شناسایی شده؛ بیش از نیمی در آلمان، آمریکا، ترکیه، ایران و فرانسه
- بهرهبرداری از ۳ آگوست شروع شد، یعنی پنج روز بعد از انتشار وصله در ۲۹ جولای
- ابزار پس از نفوذ: فریمورک متنباز reverse_ssh برای persistence و دور زدن فایروال
- نسخههای امن: vCenter 9.1.0.0300 و 9.0.2.0100 و برای شاخهٔ 8.0 نسخههای U3k یا U2f؛ هیچ workaroundی وجود نداره




