Кибербезопасность / На русском

Критическую уязвимость VMware vCenter уже используют для скрытого удалённого доступа

Атакующие взламывают не обновлённые серверы VMware vCenter через CVE-2026-59310 и устанавливают обратный SSH-канал.

Критическая уязвимость обхода каталогов в сервере Syslog позволяет удалённо выполнять код без авторизации при наличии сетевого доступа к vCenter. Broadcom раскрыла её 29 июля и выпустила экстренные обновления, однако активные атаки начались уже 3 августа.

Компания QUIRSO обнаружила 361 скомпрометированный IP-адрес в 47 странах. Более половины находились в Германии, США, Турции, Иране и Франции. После проникновения злоумышленники устанавливали открытый инструмент reverse_ssh, обеспечивающий постоянный удалённый доступ и исходящий канал управления, способный обходить ограничения межсетевых экранов.

Обходных способов защиты нет. Администраторам необходимо обновить vCenter до версий 9.1.0.0300, 9.0.2.0100, 8.0 U3k либо 8.0 U2f — в зависимости от используемой ветки. Исследователи также выпустили правило YARA для обнаружения клиента reverse_ssh, но оно может срабатывать и на легитимное использование инструмента.
Источник: BleepingComputer