Как уязвимость VMware vCenter дала атакующим постоянный доступ?

Специалисты QUIRSO обнаружили активную эксплуатацию критической уязвимости CVE-2026-59310 в Broadcom VMware vCenter Server. Речь идёт уже не о пробах взлома: расследованные серверы были скомпрометированы, после чего злоумышленники закрепились в системах и получили постоянный удалённый доступ. Кампанию связывают с неизвестным оператором уровня APT, но достаточных данных для установления его личности пока нет.
Уязвимость получила оценку 9,8 по шкале CVSS. Ошибка обхода каталогов позволяет атакующему, имеющему сетевой доступ к серверу VMware vCenter, выполнить произвольный код. Broadcom выпустила исправления в конце июля 2026 года; номер отдельного бюллетеня для CVE-2026-59310 в опубликованных данных не приводился. Публичное раскрытие состоялось ориентировочно 29 июля 2026 года, а уже 3 августа, спустя пять дней, заражённые системы начали обращаться к доменам под контролем атакующих.
QUIRSO насчитала до 361 уникального IP-адреса жертв в 47 странах. Больше всего пострадавших серверов обнаружено в Германии, США, Турции, Иране и Франции. Исследователи допускают, что злоумышленник знал об ошибке заранее, хотя резкое начало атак сразу после публикации указывает на иной сценарий. «Хотя атакующий мог располагать предварительными сведениями об уязвимости, тесная временная связь между раскрытием информации и эксплуатацией позволяет считать публикацию исходной точкой кампании», — пояснила QUIRSO.
Доказательств китайского происхождения нынешней операции нет, как нет и подтверждённой связи с какой-либо названной группировкой. Китайский оператор UNC5174 прежде превращал уязвимости в VMware Tools и VMware vCenter в инструменты шпионских кампаний, поэтому такое прошлое приходится учитывать при анализе. Но оно не даёт оснований приписывать UNC5174 атаки через CVE-2026-59310.
Отдельный эпизод был раскрыт компанией SentinelOne в апреле 2025 года. Связанный с Китаем кластер PurpleHaze атаковал организацию, поддерживающую правительство одной из стран Южной Азии, и применял Windows-бэкдор GoReShell. В нём использовались возможности инструмента reverse_ssh: заражённый компьютер сам устанавливал обратное SSH-соединение с узлом атакующего. Исходящий сеанс удобен тем, что способен пройти мимо средств защиты, рассчитанных главным образом на блокировку или выявление подозрительных входящих запросов.
Один найденный reverse_ssh ещё не доказывает взлом. QUIRSO сформулировала это прямо: «Само по себе присутствие reverse_ssh не следует считать доказательством вредоносной активности». Картина меняется, если программа установлена без разрешения, создаёт неожиданные исходящие соединения либо запускается на уязвимом сервере vCenter: «В сочетании с несанкционированной установкой, неожиданными исходящими соединениями или выполнением на уязвимом устройстве vCenter это индикатор высокого приоритета, требующий расследования».
Параллельно Defused Cyber зафиксировала всплеск сканирования VMware vCenter, связанный с другой критической ошибкой — CVE-2026-59309. Она также оценена в 9,8 по CVSS, затрагивает компонент vmdir и позволяет обойти проверку подлинности без предварительной аутентификации. Broadcom описала эту брешь в бюллетене VMSA-2026-0006. Пока наблюдения говорят о разведке, подготовке к эксплуатации или попытках атак, а не о подтверждённых проникновениях.
Приманки Defused Cyber регистрировали проверку версий через запрос POST /sdk/ и метод RetrieveServiceContent, а также последовательный обход конечной точки /websso и потока единого входа SAML SSO. Компания сообщила: «Наши ханипоты фиксируют усиленное снятие цифровых отпечатков, включая проверку версий через POST /sdk/ (RetrieveServiceContent) и обход потока /websso SAML SSO, совпавшее с публикацией бюллетеня Broadcom VMSA-2026-0006 о CVE-2026-59309 — обходе аутентификации без предварительной проверки в vmdir с оценкой CVSS 9,8».
Денис Шадковски (Denis Szadkowski), операционный директор и сооснователь QUIRSO GmbH, сообщил изданию The Hacker News, что данных для объединения двух эпизодов недостаточно. Сканирование, связанное с CVE-2026-59309, пока нельзя привязать ни к набору вторжений через CVE-2026-59310, ни к использованной там инфраструктуре. Эту активность следует рассматривать отдельно: связь теоретически возможна, но фактически не установлена.
По словам Шадковски, в случае CVE-2026-59310 уверенность гораздо выше: «Мы можем с существенно большей уверенностью сказать, что расследованная нами активность представляет собой успешную компрометацию, а не просто попытки эксплуатации, и криминалистические данные убедительно указывают на CVE-2026-59310 как на первоначальный вектор доступа». У CVE-2026-59309 сейчас иной статус: подтверждено усиленное сканирование и снятие отпечатков, но успешные взломы в этих наблюдениях не доказаны.
Администраторам VMware vCenter нужно установить исправления Broadcom для CVE-2026-59310 и закрыть CVE-2026-59309, после чего проверить журналы на обращения к незнакомым доменам и необъяснимый исходящий трафик. Отдельного разбора требуют установка или запуск reverse_ssh, запросы POST /sdk/, вызовы RetrieveServiceContent, обращения к /websso и странности в SAML SSO. Уязвимый vCenter с reverse_ssh и неизвестными исходящими соединениями следует считать инцидентом высокого приоритета. При этом сканирование CVE-2026-59309 нельзя выдавать за состоявшийся взлом, тогда как по CVE-2026-59310 успешная компрометация подтверждена криминалистическими данными.


Новое на сайте

Ссылка