VMware vCenter CVE-2026-59310 под глобальной атакой APT-группировки
У каждого руководителя платформы, управляющего виртуализированной инфраструктурой, есть один главный кошмар: неаутентифицированный RCE в плоскости управления гипервизором. В этом месяце у этого кошмара появился номер CVE, и он уже эксплуатируется в 47 странах одной предполагаемой APT-группировкой.
Кратко: VMware раскрыла CVE-2026-59310 29 июля. К 3 августа злоумышленник уже находился внутри реальных производственных сред. К 4 августа активность достигла пика. При этом атакующий оставил persistence, которая переживёт патч, который вы собирались применить.
Что произошло
CVE-2026-59310 — критическая уязвимость обхода директорий в VMware vCenter с оценкой CVSS 9.8. Как сообщило Dark Reading, принадлежащая Broadcom компания VMware раскрыла уязвимость 29 июля, предупредив, что любой злоумышленник с сетевым доступом к экземпляру vCenter может удалённо выполнить произвольный код в виртуальной среде цели. Это худший класс ошибок vCenter: неаутентифицированный, удалённый и направленный на плоскость управления всем парком гипервизоров.
Пять дней спустя, 3 августа, началась эксплуатация. Немецкая компания по реагированию на инциденты QUIRSO обнаружила активность в ходе работы с клиентом и опубликовала свои выводы на этой неделе. Их команда Threat Research атрибутирует кампанию одному предполагаемому продвинутому постоянному угрозному актору и зафиксировала обращения к инфраструктуре из 47 различных стран. США, Франция, Иран и Турция — наиболее атакуемые цели. QUIRSO выявила 361 уникальный IP-адрес, подключавшийся в рамках кампании, хотя компания отметила, что часть из них принадлежит облачным или хостинговым провайдерам с общей инфраструктурой, поэтому количество жертв не соответствует числу адресов один к одному.
Кампания достигла пика 4 августа и продолжается до сих пор. «Мы по-прежнему видим новых жертв, подключающихся к контролируемой атакующим инфраструктуре reverse_ssh, и злоумышленники, по всей видимости, не знают, что мы за ними наблюдаем», — рассказал Dark Reading операционный директор и сооснователь QUIRSO Денис Шадковский. Он добавил, что новые жертвы продолжают появляться, просто медленнее по мере того, как пул непропатченных систем сокращается. QUIRSO также допускает, что актор мог знать об уязвимости до публичного раскрытия, хотя тайминг хорошо согласуется с patch-diffing после выхода бюллетеня. Запись можно найти в базе данных CVE, и она должна быть в каталоге CISA KEV, если её там ещё нет.
Техническая анатомия
Обход директорий с переходом в RCE на плоскости управления — не экзотика. Здесь важен второй этап. Злоумышленник устанавливает persistence после эксплуатации с помощью reverse_ssh — инструмента для пентестинга с открытым исходным кодом, который создаёт исходящие каналы управления со скомпрометированных систем. Исходящие. В этом весь трюк.
Большинство развёртываний vCenter, которые я видел в production, хорошо закрыты на входящий трафик. Management VLAN, jump-хосты, IP-списки разрешений на порту 443. Но исходящий трафик с самого аплайнса vCenter? Как правило, полностью открыт для всего, что аплайнсу нужно для обновлений, телеметрии и NTP. reverse_ssh использует эту асимметрию. Скомпрометированный vCenter сам обращается к инфраструктуре атакующего и удерживает канал управления открытым. Ваш файрвол видит установленную исходящую сессию, а не входящее вторжение.
Вот операционно неприятная часть: патч CVE-2026-59310 не выдворяет атакующего. Шадковский прямо заявил, что если reverse_ssh был установлен до применения патча, «доступ злоумышленника сохранится даже после обновления программного обеспечения до исправленной версии». Туннель существует вне уязвимого кодового пути. Получив точку опоры и исходящую связность, уязвимость больше не нужна.
Шадковский также разрушает предположение, что только специалисты по VMware могли провернуть это за пять дней. «Опытные исследователи уязвимостей и продвинутые акторы обычно применяют patch diffing после раскрытия. Мы считаем разумным предположение, что достаточно квалифицированный исследователь мог проанализировать патч и разработать эксплойт за пять дней между выходом бюллетеня и исследованным нами вторжением». Перевод: как только Broadcom выпустила исправление, отсчёт начался. QUIRSO опубликовала правило YARA для идентификации сборок reverse_ssh, которое хорошо ложится на техники MITRE ATT&CK для инструментов удалённого доступа и каналов command-and-control.
Моё мнение: индустрия продолжает воспринимать «N-day» как нечто, измеряемое неделями. Пять дней — это новый N-day для всего, что имеет CVSS 9.8 и логотип Broadcom.
Кто пострадает
vCenter — это главная ценность большинства корпоративных виртуализированных инфраструктур. В производственных инцидентах, которые я видел у операторов fintech и iGaming, единственный скомпрометированный vCenter — это не один сервер, это контроль над каждой VM, каждым хранилищем данных, каждой сетевой политикой, которыми управляет vCenter. Мэтт Снайдер, ведущий инженер и руководитель направления обнаружения и реагирования в Aviatrix, высказался прямо: «Если злоумышленник атакует vCenter, радиус поражения от одного неаутентифицированного RCE — это не одно приложение; это вся инфраструктура».
Наиболее уязвимы сейчас команды с наибольшими проблемами с окнами обслуживания. Регулируемые вертикали, iGaming-платформы в разгар турниров, платёжные процессоры в периоды высокой нагрузки, любые организации, где согласование простоя занимает недели. Диагноз Снайдера относительно того, почему организации запаздывают с патчами, неприятно точен: «потому что окно обслуживания — это разговор, которого никто не хочет вести». Пять дней от раскрытия до эксплуатации практически не оставили ни одной организации из этих категорий времени на прохождение обычного процесса управления изменениями.
Неудобный вывод: если ваш vCenter был доступен из интернета или достижим со скомпрометированного jump-хоста 29 июля, а патч вы применили, скажем, 6 августа, вы не обязательно в безопасности. Вы потенциально и запатчены, и скомпрометированы. Это совершенно другое упражнение по tabletop. Криминалистическая проверка самих аплайнсов vCenter, а не просто проверка строки версии, — единственный способ это выяснить.
Географическая концентрация тоже важна. По телеметрии QUIRSO, команды в США, Франции, Иране и Турции — главные цели. Если ваша инфраструктура находится в одной из этих юрисдикций и вы запускаете vCenter с какой-либо внешней доступностью управления, эскалируйте этот вопрос выше рутинного тикета. Это риск инцидента уровня совета директоров, а не вторничный патч.
План действий для команд безопасности
Сделайте это на этой неделе. Не в этом спринте — на этой неделе.
- Немедленно обновите vCenter до исправленной версии. Если вы ещё не применили исправление из бюллетеня от 29 июля — это первый шаг. По данным QUIRSO, с каждым днём пул непропатченных систем сокращается, а значит, те, кто медлит, всё больше становятся исключением.
- Считайте, что «запатчено» не означает «чисто». Запустите опубликованное QUIRSO правило YARA для сборок reverse_ssh против ваших аплайнсов vCenter и соседних с ними хостов. Сделайте это до закрытия тикета на изменение.
- Заблокируйте исходящий трафик с vCenter. По словам Снайдера: «Этот операционный разрыв — вот почему стратегии защиты должны строиться на сетевой изоляции как основной линии обороны». Аплайнсы vCenter не должны иметь общего исходящего доступа в интернет. Внесите в список разрешений только конкретные эндпоинты для обновлений и телеметрии, требуемые Broadcom, и блокируйте всё остальное.
- Ищите исходящий SSH-трафик с интерфейсов управления vCenter и ESXi к незнакомым адресатам. Весь дизайн reverse_ssh направлен на то, чтобы выглядеть как обычная исходящая сессия, поэтому анализируйте репутацию назначения и продолжительность соединения, а не только протокол.
- Ротируйте учётные данные, которые использовались на аплайнсе. Если persistence была установлена, любые секреты, хранившиеся, кэшированные или введённые в vCenter в течение окна эксплуатации, следует считать скомпрометированными.
- Договоритесь о криминалистическом расследовании прямо сейчас. Как сказал Шадковский: «Это по существу гонка между эксплуатацией и патчем. Поэтому мы рекомендуем провести криминалистическое расследование потенциально затронутых систем, чтобы исключить существующую компрометацию». Если вы не можете сделать это внутри компании, подключите IR-ретейнер до того, как ваш бюджет на реагирование на инциденты превратится в экстренный заказ на закупку.
Вывод: патчите, ограничивайте исходящий трафик, ищите persistence, ротируйте секреты. В таком порядке. Всё остальное — это оптимизм, замаскированный под стратегию.
Ключевые выводы
- CVE-2026-59310 — уязвимость обхода директорий с CVSS 9.8 в VMware vCenter, раскрытая 29 июля и активно эксплуатируемая с 3 августа, то есть пять дней спустя.
- Одна предполагаемая APT-группировка ведёт кампанию в 47 странах; зафиксировано 361 уникальный IP-адрес, основные цели — США, Франция, Иран и Турция.
- Persistence через reverse_ssh означает, что патч не выдворяет атакующего. Криминалистическая проверка аплайнсов vCenter обязательна, а не опциональна.
- Пять дней от раскрытия до эксплуатации — это новый базовый показатель для уязвимостей с высоким CVSS в повсеместно используемом корпоративном ПО. Окна управления изменениями, измеряемые неделями, больше не являются защитой.
- Ограничения исходящего трафика на аплайнсах плоскости управления — это контроль изоляции, который мог бы нейтрализовать эту кампанию. Если ваш vCenter может обращаться к открытому интернету, исправьте это в этом квартале.
Часто задаваемые вопросы
В: Что такое CVE-2026-59310 и почему она так опасна?
Это критическая уязвимость обхода директорий в VMware vCenter с оценкой CVSS 9.8, раскрытая Broadcom 29 июля 2026 года. Злоумышленник с сетевым доступом к экземпляру vCenter может удалённо выполнить произвольный код, фактически захватив контроль над плоскостью управления всей виртуализированной средой.
В: Полностью ли устраняет угрозу патч CVE-2026-59310?
Нет. По данным QUIRSO, злоумышленник устанавливает persistence с помощью reverse_ssh, который создаёт исходящий канал управления, переживающий обновление vCenter до исправленной версии. Организациям требуется криминалистическое расследование потенциально затронутых систем, а не просто смена версии.
В: Как защитники могут обнаружить persistence через reverse_ssh, используемую в этой кампании?
QUIRSO опубликовала правило YARA для идентификации сборок reverse_ssh и призвала организации проверить экземпляры vCenter на признаки компрометации. Защитники также должны искать неожиданные исходящие сессии с vCenter и соседних аплайнсов управления к незнакомым адресатам и ограничить исходящий трафик с плоскости управления.
eBPF-сенсоры и 18-минутное окно атаки на Kubernetes
Кластеры AKS зондируют уже через 18 минут после создания, EKS — через 28. Это убивает концепцию «еженедельного сканирования» и делает eBPF критически важным на уровне среды выполнения.
ShieldBreak PoC Обходит Патч Microsoft RoguePlanet и Открывает SYSTEM Shell
PoC ShieldBreak утверждает 100% успех при обходе патча Microsoft для CVE-2026-50656 в Defender, открывая SYSTEM shell на Windows 11 25H2 и Server 2025.
Критическая уязвимость Metabase с CVSS 10: Framework в числе пострадавших
Уязвимость CVSS 10 в Metabase позволила неаутентифицированным злоумышленникам получить права администратора, атаковать Metabase Cloud и похитить базу клиентов Framework.




