Quirso: злоумышленники эксплуатируют критическую уязвимость CVE-2026-59310 в VMware vCenter в 47 странах
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Немецкая компания Quirso 10 августа сообщила, что злоумышленник активно эксплуатирует критическую уязвимость обхода каталогов в VMware vCenter (CVE-2026-59310) на 361 уникальном IP-адресе жертв в 47 странах, наиболее затронуты Германия, США, Турция, Иран и Франция. Злоумышленник использует обратный SSH для сохранения доступа к скомпрометированным системам, следует из данных недавнего инцидент-реагирования. Broadcom выпустила исправление, однако исследователи предупреждают, что одного обновления может быть недостаточно для устранения уже существующего закрепления.
Уязвимость CVE-2026-59310
CVE-2026-59310 — это уязвимость обхода каталогов с рейтингом 9,8 по шкале критичности в VMware vCenter. Она позволяет злоумышленнику манипулировать путями к файлам, получать доступ к закрытым каталогам и выполнять код в корпоративной виртуальной среде. VMware vCenter является центром управления ESXi-хостами, виртуальными машинами, хранилищами и правами доступа. Broadcom, владеющая VMware, выпустила исправление.
Кампания эксплуатации
Немецкая компания Quirso 10 августа сообщила, что злоумышленник эксплуатирует CVE-2026-59310 и использует инструмент reverse_ssh для сохранения доступа, основываясь на данных инцидент-реагирования. Кампания охватывает 361 уникальный IP-адрес жертв в 47 странах, среди наиболее затронутых — Германия, США, Турция, Иран и Франция. По данным Quirso, в цепочке атаки используются cron-задание и reverse_ssh для создания исходящего соединения с инфраструктурой злоумышленника. Джастин Билс, основатель и гендиректор Strike Graph, отметил, что 361 скомпрометированная система в 47 странах появилась всего через пять дней после раскрытия уязвимости.
Риски сохранения доступа
Денис Кальдероне, технический директор Suzu Labs, заявил, что скомпрометированный vCenter даёт атакующему контроль над каждой виртуальной машиной, хостом и снимком в среде. Джейсон Сороко, старший научный сотрудник Sectigo, отметил, что службы безопасности должны рассматривать это и как событие установки патча, и как инцидент. Сороко предупредил, что средства, блокирующие входящий SSH, могут не остановить исходящее подключение скомпрометированного vCenter через reverse_ssh, и что исправление закрывает точку входа, но не устраняет уже существующее закрепление. Билс добавил, что командам нужно подтверждать исправление, отслеживать механизмы сохранения доступа и относиться к vCenter с той же строгостью, что и к контроллеру домена. Он также отметил, что у злоумышленников уже есть фора в пять дней, и большинство организаций ещё не наверстали.
Что дальше
Исследователи ожидают, что активность эксплуатации продолжит расти, прежде чем замедлится, поскольку у злоумышленников уже есть фора в пять дней. Остаётся неясным, сколько организаций уже установили исправление для CVE-2026-59310 и удалось ли полностью удалить механизм обратного SSH из скомпрометированных сред.
1 источник
Quirso: злоумышленники эксплуатируют критическую уязвимость CVE-2026-59310 в VMware vCenter в 47 странах



