
Виявлено нову критичну вразливість (CVE-2026-59310) у VMware vCenter Syslog Server, яка використовується в активній кампанії для розгортання інструменту SSH-дауншифтингу з метою забезпечення стійкості та віддаленого доступу.
Було зафіксовано компрометації 361 IP-адреси у 47 країнах, причому понад половина з них розташована в Німеччині, США, Туреччині, Ірані та Франції.
Компанія Broadcom повідомила про CVE-2026-59310 29 липня, описавши її як критичну вразливість до обходу каталогу в сервері vCenter Syslog, яку неавтентифікований зловмисник із мережевим доступом міг би використати для виконання довільного коду.

Виробник не надає жодних обхідних шляхів чи заходів щодо пом’якшення наслідків і закликає системних адміністраторів негайно застосувати екстрене оновлення та звернутися до розділу поширених запитань для отримання додаткової інформації. Наступні версії vCenter виправляють проблему безпеки:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k або 8.0 U2f, залежно від гілки
VMware vCenter – це програмне забезпечення для централізованого керування, яке дозволяє контролювати, моніторити та налаштовувати віртуальну інфраструктуру VMware організації, включаючи віртуальні машини, сервери ESXi, конфігурації та дозволи доступу.
Продукт часто стає мішенню через широкий контроль над численними критичними системами. Зловмисники можуть використовувати цей доступ для викрадення даних та порушення операційної діяльності.
Згідно з даними компанії з цифрової криміналістики та реагування на інциденти (DFIR) QUIRSO, скомпрометовані системи почали підключатися до інфраструктури, контрольованої зловмисниками, 3 серпня, лише через п’ять днів після того, як Broadcom повідомила про вразливість і випустила екстрене виправлення.
Кампанія швидко розширилася: 4 серпня було зафіксовано 151 нову IP-адресу жертв. До наступного дня кількість IP-адрес жертв досягла 343.
Однак QUIRSO зазначає, що станом на 7 серпня було ідентифіковано загалом 361 IP-адресу жертв.

Отримавши доступ до вразливих систем vCenter, зловмисник розгорнув фреймворк reverse_ssh з відкритим вихідним кодом для забезпечення стійкості та отримання віддаленого доступу.
SSH-з’єднання зворотного каналу забезпечує вихідний канал керування та контролю (C2), а також допомагає обходити брандмауери чи інші заходи мережевої безпеки.
QUIRSO випустила загальне правило YARA, яке виявляє клієнтські бінарні файли reverse_ssh. Варто зазначити, що легітимне використання інструменту також викликає спрацьовування оповіщення.
Дослідники вважають, що за експлуатацією стоїть просунута стійка загроза (APT-група), хоча вони не надали доказів на підтримку цього припущення та утримуються від надання конкретних індикаторів через триваючу координацію з правоохоронними органами.
QUIRSO планує опублікувати детальніший звіт, який охопить інфраструктуру зловмисника, методи, засоби забезпечення стійкості та пост-експлуатаційну діяльність.
BleepingComputer звернувся до Broadcom за коментарем щодо висновків QUIRSO, але на момент публікації відповіді не отримав.

Після отримання дійсних облікових даних зловмисники блокуються лише у 37% випадків
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Get the report
Пов’язані статті:
Зловмисники атакують компанії США в рамках атак FastJson RCE із використанням уразливості нульового дня
CISA наказує терміново вжити заходів щодо вразливості Langflow RCE, що активно експлуатується
Критична вразливість Langflow RCE використовується для злому серверів додатків зі штучним інтелектом
CISA встановлює терміновий дедлайн для виправлення вразливості Cisco, яка експлуатується в атаках
CISA: вразливість Microsoft SharePoint тепер експлуатується в атаках програм-вимагачів
- Активно експлуатується
- RCE
- Виконання довільного коду
- VMware
- VMware vCenter
- Вразливість
Bill Toulas
Bill Toulas – технічний письменник та журналіст, що спеціалізується на кібербезпеці, з досвідом роботи понад десять років у різних онлайн-виданнях, висвітлюючи теми відкритого програмного забезпечення, Linux, шкідливого ПЗ, інцидентів з витоком даних та зламів.
- Попередній матеріал
Залишити коментар Правила спільноти
Ви повинні увійти, щоб залишити коментар
Ще не зареєстровані? Зареєструйтеся зараз
Вам також може сподобатися:
Наступний вебінар
Популярні історії
Microsoft Patch Tuesday у серпні виправляє 400 вразливостей, 3 з яких – нульового дня
Delta розслідує атаку деаутентифікації Wi-Fi на рейс із учасниками DEF CON
LexisNexis припиняє надання послуг після підозрілої активності на серверах
Спонсорські матеріали
-
Прострочили перевірку паролів? Безкоштовно перевірте свій Active Directory
-
Зупиніть атаки slopsquatting зі штучним інтелектом. Захистіть інкорпорацію пакетів з відкритим кодом, перш ніж вони потраплять до вашої збірки.
-
Pixellot виявив та захистив сотні некерованих ідентифікаторів агентів ШІ за тижні, а не місяці. Завантажте приклад справи, щоб дізнатися, як.
-
Прострочили перевірку паролів? Безкоштовно перевірте свій Active Directory
-
Дізнайтеся, як реальні скриньки, фейкові магазини та шахрайство зі штучним інтелектом сформували кіберзагрози першого півріччя 2026 року
Наступний вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних видалень
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник новачка
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Етична заява – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
Оригінал статті: www.bleepingcomputer.com
