VMware kihasználás

Editors' Pick

A QUIRSO arra figyelmeztet, hogy aktív támadások zajlanak a VMware vCenter Server kritikus CVE-2026-59310 sérülékenységének kihasználásával. A CVSS 9,8 besorolású hiba a Syslog Server komponensben található directory traversal sérülékenység, amely hitelesítés nélkül RCE-t tesz lehetővé. A Quirso kutatása szerint a nyilvánosságra hozatalt követő öt napon belül már megkezdődött a tömeges kihasználás, 361 érintett nyilvános IP-címet azonosítottak 47 országban, elsősorban Németországban, az Egyesült Államokban, Törökországban, Iránban és Franciaországban. Fontos ugyanakkor, hogy ez 361 IP-cím, nem feltétlenül 361 különálló szervezet, mivel egy vállalat több vCenter-rendszert is üzemeltethet. 

A kutatók szerint a sikeres kompromittálás után a támadók a reverse_ssh nyílt forráskódú eszközt telepítik, amellyel tartós, kifelé kezdeményezett SSH-kapcsolatot hoznak létre a vezérlőszervereik felé. Ez lehetővé teszi a távoli hozzáférés fenntartását, a porttovábbítást, a laterális mozgást és az adatlopást akkor is, ha a szervezet bejövő SSH-kapcsolatait tűzfal védi. 

Mivel a vCenter a VMware virtualizációs környezet központi felügyeleti rendszere, kompromittálása a teljes virtualizációs infrastruktúrát – virtuális gépeket, ESXi hosztokat, tárolókat és jogosultságokat – veszélybe sodorhatja. 

A Broadcom ezért azt javasolja, hogy az érintett szervezetek haladéktalanul telepítsék a javításokat, vizsgálják át a rendszereket reverse_ssh nyomai után, valamint ellenőrizzék a szokatlan kimenő SSH-kapcsolatokat és a vCenter naplóit, mivel a javítás önmagában nem távolítja el az esetleg már telepített hátsó kapukat.

FORRÁS