Aktywne wykorzystanie luki w VMware vCenter umożliwia trwały zdalny dostęp do środowisk firmowych - Security Bez Tabu

Aktywne wykorzystanie luki w VMware vCenter umożliwia trwały zdalny dostęp do środowisk firmowych

Cybersecurity news

Wprowadzenie do problemu / definicja

VMware vCenter to jeden z najważniejszych elementów zarządzania infrastrukturą wirtualizacyjną w środowiskach enterprise. Z tego powodu każda krytyczna podatność w tym produkcie stanowi poważne zagrożenie dla organizacji, ponieważ może otworzyć drogę do przejęcia kontroli nad dużą częścią środowiska IT. Najnowsze obserwacje wskazują, że luka CVE-2026-59310 jest już aktywnie wykorzystywana przez napastników do uzyskania wykonania kodu oraz utrzymywania trwałego dostępu do skompromitowanych systemów.

W skrócie

Badacze bezpieczeństwa odnotowali rzeczywiste incydenty, w których atakujący wykorzystywali podatność CVE-2026-59310 w VMware vCenter. Jest to krytyczna luka typu directory traversal z oceną CVSS 9.8, umożliwiająca zdalne wykonanie dowolnego kodu z poziomu sieci.

W zaobserwowanych kampaniach po początkowej kompromitacji wdrażano mechanizmy persystencji, w tym złośliwe zadania cron oraz narzędzie reverse_ssh. Taki zestaw pozwalał atakującym utrzymać stabilny kanał dostępu do przejętych środowisk także po restarcie usług lub zmianie sesji administracyjnych.

Kontekst / historia

Podatności w rozwiązaniach VMware od lat przyciągają uwagę grup APT, operatorów ransomware i innych zaawansowanych aktorów. Systemy odpowiedzialne za zarządzanie warstwą wirtualizacji są szczególnie atrakcyjne, ponieważ zapewniają szeroki wgląd w infrastrukturę, wysoki poziom uprawnień oraz możliwość dalszego ruchu bocznego w obrębie data center.

W przypadku CVE-2026-59310 poprawki bezpieczeństwa zostały udostępnione pod koniec lipca 2026 roku. Już 3 sierpnia 2026 roku zaobserwowano pierwsze kontakty skompromitowanych systemów z domenami kontrolowanymi przez napastników. Skala kampanii objęła setki unikalnych ofiar w wielu państwach, co pokazuje, jak szybko luka przeszła z fazy ujawnienia do aktywnej eksploatacji.

Równolegle badacze zauważyli wzrost skanowania środowisk vCenter pod kątem kolejnej krytycznej podatności, CVE-2026-59309. Na obecnym etapie nie ma jednak wystarczających dowodów, by jednoznacznie powiązać tę aktywność z kampanią wykorzystującą CVE-2026-59310.

Analiza techniczna

CVE-2026-59310 została opisana jako podatność directory traversal w serwerze VMware vCenter. Tego typu błąd pozwala manipulować ścieżkami dostępu do zasobów systemowych, co w określonych warunkach może prowadzić do użycia nieautoryzowanych lokalizacji i finalnie do wykonania dowolnego kodu na podatnym urządzeniu.

Zaobserwowany łańcuch ataku składał się z kilku etapów. Najpierw napastnik wykorzystywał wektor wejścia związany z path traversal do skutecznej kompromitacji hosta vCenter. Następnie wdrażano złośliwe zadanie cron, którego zadaniem było utrzymanie persystencji. Kolejnym krokiem była instalacja narzędzia reverse_ssh.

Z operacyjnego punktu widzenia reverse_ssh ma duże znaczenie, ponieważ umożliwia zestawienie połączenia wychodzącego z przejętego systemu do infrastruktury kontrolowanej przez atakującego. Taki model komunikacji często pomaga ominąć zabezpieczenia skoncentrowane głównie na blokowaniu ruchu przychodzącego. W efekcie napastnik może utrzymać zdalny dostęp nawet w środowiskach z restrykcyjną segmentacją oraz filtracją połączeń przychodzących.

Warto zaznaczyć, że samo występowanie reverse_ssh nie zawsze jest jednoznacznym dowodem naruszenia bezpieczeństwa. Jednak jego nieautoryzowana obecność na urządzeniu vCenter, połączona z nietypowymi połączeniami wychodzącymi oraz śladami eksploatacji podatności, powinna być traktowana jako sygnał wysokiego priorytetu do natychmiastowej analizy.

Konsekwencje / ryzyko

Skuteczne przejęcie VMware vCenter wykracza ryzykiem daleko poza pojedynczy serwer. vCenter zarządza hostami ESXi, maszynami wirtualnymi, uprawnieniami administracyjnymi oraz operacjami orkiestracyjnymi, dlatego kompromitacja tej warstwy może mieć charakter systemowy.

  • trwały zdalny dostęp do krytycznej infrastruktury,
  • ruch boczny do kolejnych systemów w środowisku,
  • kradzież danych konfiguracyjnych i poświadczeń,
  • manipulację maszynami wirtualnymi i snapshotami,
  • przygotowanie środowiska pod sabotaż, ransomware lub cyberszpiegostwo.

Dodatkowym czynnikiem ryzyka jest bardzo krótki czas między ujawnieniem luki a jej wykorzystaniem w rzeczywistych atakach. Dla organizacji oznacza to minimalne okno reakcji po publikacji biuletynów bezpieczeństwa i konieczność natychmiastowego działania.

Rekomendacje

Organizacje korzystające z VMware vCenter powinny potraktować tę podatność priorytetowo i wdrożyć działania jednocześnie na poziomie technicznym, operacyjnym i organizacyjnym.

  • Niezwłocznie zastosować poprawki bezpieczeństwa dla CVE-2026-59310 oraz sprawdzić ekspozycję na CVE-2026-59309.
  • Przeprowadzić hunting pod kątem oznak kompromitacji, zwłaszcza nietypowych wpisów cron, obecności reverse_ssh i podejrzanych połączeń wychodzących.
  • Przeanalizować logi pod kątem żądań mogących wskazywać na próby path traversal oraz nieautoryzowane zmiany konfiguracyjne.
  • Ograniczyć ekspozycję vCenter wyłącznie do zaufanych segmentów sieci i wdrożyć ścisłe listy kontroli dostępu.
  • Przygotować reguły detekcyjne obejmujące nowe zadania harmonogramu, uruchomienia binariów w nietypowych lokalizacjach oraz tunelowanie SSH inicjowane z appliance infrastrukturalnych.
  • Zweryfikować integralność systemów zarządzających wirtualizacją oraz przeprowadzić przegląd poświadczeń i kluczy, które mogły zostać ujawnione po kompromitacji.

Podsumowanie

Aktywne wykorzystanie CVE-2026-59310 pokazuje, że krytyczne luki w VMware vCenter bardzo szybko stają się celem realnych operacji ofensywnych. Połączenie zdalnego wykonania kodu z persystencją opartą o cron i reverse_ssh tworzy skuteczny mechanizm utrzymywania dostępu do środowisk o wysokiej wartości.

Dla organizacji oznacza to konieczność natychmiastowego patchowania, intensywnego monitoringu i przeprowadzenia działań śledczych wszędzie tam, gdzie instancje vCenter mogły zostać wystawione na ryzyko eksploatacji. Zwłoka w reakcji może przełożyć się na pełnoskalową kompromitację warstwy wirtualizacyjnej i poważne konsekwencje biznesowe.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html
  2. Broadcom Security Advisory — https://support.broadcom.com/
  3. CVE Program: CVE-2026-59310 — https://www.cve.org/
  4. MITRE ATT&CK — https://attack.mitre.org/
  5. VMware vCenter Server Documentation — https://docs.vmware.com/