
Wprowadzenie do problemu / definicja
VMware vCenter to jeden z najważniejszych elementów zarządzania infrastrukturą wirtualizacyjną w środowiskach enterprise. Z tego powodu każda krytyczna podatność w tym produkcie stanowi poważne zagrożenie dla organizacji, ponieważ może otworzyć drogę do przejęcia kontroli nad dużą częścią środowiska IT. Najnowsze obserwacje wskazują, że luka CVE-2026-59310 jest już aktywnie wykorzystywana przez napastników do uzyskania wykonania kodu oraz utrzymywania trwałego dostępu do skompromitowanych systemów.
W skrócie
Badacze bezpieczeństwa odnotowali rzeczywiste incydenty, w których atakujący wykorzystywali podatność CVE-2026-59310 w VMware vCenter. Jest to krytyczna luka typu directory traversal z oceną CVSS 9.8, umożliwiająca zdalne wykonanie dowolnego kodu z poziomu sieci.
W zaobserwowanych kampaniach po początkowej kompromitacji wdrażano mechanizmy persystencji, w tym złośliwe zadania cron oraz narzędzie reverse_ssh. Taki zestaw pozwalał atakującym utrzymać stabilny kanał dostępu do przejętych środowisk także po restarcie usług lub zmianie sesji administracyjnych.
Kontekst / historia
Podatności w rozwiązaniach VMware od lat przyciągają uwagę grup APT, operatorów ransomware i innych zaawansowanych aktorów. Systemy odpowiedzialne za zarządzanie warstwą wirtualizacji są szczególnie atrakcyjne, ponieważ zapewniają szeroki wgląd w infrastrukturę, wysoki poziom uprawnień oraz możliwość dalszego ruchu bocznego w obrębie data center.
W przypadku CVE-2026-59310 poprawki bezpieczeństwa zostały udostępnione pod koniec lipca 2026 roku. Już 3 sierpnia 2026 roku zaobserwowano pierwsze kontakty skompromitowanych systemów z domenami kontrolowanymi przez napastników. Skala kampanii objęła setki unikalnych ofiar w wielu państwach, co pokazuje, jak szybko luka przeszła z fazy ujawnienia do aktywnej eksploatacji.
Równolegle badacze zauważyli wzrost skanowania środowisk vCenter pod kątem kolejnej krytycznej podatności, CVE-2026-59309. Na obecnym etapie nie ma jednak wystarczających dowodów, by jednoznacznie powiązać tę aktywność z kampanią wykorzystującą CVE-2026-59310.
Analiza techniczna
CVE-2026-59310 została opisana jako podatność directory traversal w serwerze VMware vCenter. Tego typu błąd pozwala manipulować ścieżkami dostępu do zasobów systemowych, co w określonych warunkach może prowadzić do użycia nieautoryzowanych lokalizacji i finalnie do wykonania dowolnego kodu na podatnym urządzeniu.
Zaobserwowany łańcuch ataku składał się z kilku etapów. Najpierw napastnik wykorzystywał wektor wejścia związany z path traversal do skutecznej kompromitacji hosta vCenter. Następnie wdrażano złośliwe zadanie cron, którego zadaniem było utrzymanie persystencji. Kolejnym krokiem była instalacja narzędzia reverse_ssh.
Z operacyjnego punktu widzenia reverse_ssh ma duże znaczenie, ponieważ umożliwia zestawienie połączenia wychodzącego z przejętego systemu do infrastruktury kontrolowanej przez atakującego. Taki model komunikacji często pomaga ominąć zabezpieczenia skoncentrowane głównie na blokowaniu ruchu przychodzącego. W efekcie napastnik może utrzymać zdalny dostęp nawet w środowiskach z restrykcyjną segmentacją oraz filtracją połączeń przychodzących.
Warto zaznaczyć, że samo występowanie reverse_ssh nie zawsze jest jednoznacznym dowodem naruszenia bezpieczeństwa. Jednak jego nieautoryzowana obecność na urządzeniu vCenter, połączona z nietypowymi połączeniami wychodzącymi oraz śladami eksploatacji podatności, powinna być traktowana jako sygnał wysokiego priorytetu do natychmiastowej analizy.
Konsekwencje / ryzyko
Skuteczne przejęcie VMware vCenter wykracza ryzykiem daleko poza pojedynczy serwer. vCenter zarządza hostami ESXi, maszynami wirtualnymi, uprawnieniami administracyjnymi oraz operacjami orkiestracyjnymi, dlatego kompromitacja tej warstwy może mieć charakter systemowy.
- trwały zdalny dostęp do krytycznej infrastruktury,
- ruch boczny do kolejnych systemów w środowisku,
- kradzież danych konfiguracyjnych i poświadczeń,
- manipulację maszynami wirtualnymi i snapshotami,
- przygotowanie środowiska pod sabotaż, ransomware lub cyberszpiegostwo.
Dodatkowym czynnikiem ryzyka jest bardzo krótki czas między ujawnieniem luki a jej wykorzystaniem w rzeczywistych atakach. Dla organizacji oznacza to minimalne okno reakcji po publikacji biuletynów bezpieczeństwa i konieczność natychmiastowego działania.
Rekomendacje
Organizacje korzystające z VMware vCenter powinny potraktować tę podatność priorytetowo i wdrożyć działania jednocześnie na poziomie technicznym, operacyjnym i organizacyjnym.
- Niezwłocznie zastosować poprawki bezpieczeństwa dla CVE-2026-59310 oraz sprawdzić ekspozycję na CVE-2026-59309.
- Przeprowadzić hunting pod kątem oznak kompromitacji, zwłaszcza nietypowych wpisów cron, obecności reverse_ssh i podejrzanych połączeń wychodzących.
- Przeanalizować logi pod kątem żądań mogących wskazywać na próby path traversal oraz nieautoryzowane zmiany konfiguracyjne.
- Ograniczyć ekspozycję vCenter wyłącznie do zaufanych segmentów sieci i wdrożyć ścisłe listy kontroli dostępu.
- Przygotować reguły detekcyjne obejmujące nowe zadania harmonogramu, uruchomienia binariów w nietypowych lokalizacjach oraz tunelowanie SSH inicjowane z appliance infrastrukturalnych.
- Zweryfikować integralność systemów zarządzających wirtualizacją oraz przeprowadzić przegląd poświadczeń i kluczy, które mogły zostać ujawnione po kompromitacji.
Podsumowanie
Aktywne wykorzystanie CVE-2026-59310 pokazuje, że krytyczne luki w VMware vCenter bardzo szybko stają się celem realnych operacji ofensywnych. Połączenie zdalnego wykonania kodu z persystencją opartą o cron i reverse_ssh tworzy skuteczny mechanizm utrzymywania dostępu do środowisk o wysokiej wartości.
Dla organizacji oznacza to konieczność natychmiastowego patchowania, intensywnego monitoringu i przeprowadzenia działań śledczych wszędzie tam, gdzie instancje vCenter mogły zostać wystawione na ryzyko eksploatacji. Zwłoka w reakcji może przełożyć się na pełnoskalową kompromitację warstwy wirtualizacyjnej i poważne konsekwencje biznesowe.
Źródła
- The Hacker News — https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html
- Broadcom Security Advisory — https://support.broadcom.com/
- CVE Program: CVE-2026-59310 — https://www.cve.org/
- MITRE ATT&CK — https://attack.mitre.org/
- VMware vCenter Server Documentation — https://docs.vmware.com/