Ni Dage Fra Patch til 361 Ofre

Broadcom offentliggjorde advarslen VMSA-2026-0006 den 29. juli 2026 og afslørede dermed CVE-2026-59310 sammen med en supplerende autentificeringsomgåelsesfejl, CVE-2026-59309, i VMware vCenter Server 8.0, 9.0 og 9.1. Rettede versioner blev gjort tilgængelige samme dag: vCenter 9.1.0.0300, vCenter 9.0.2.0100 samt vCenter 8.0 U3k eller U2f, afhængigt af det anvendte opdateringsspor.

QUIRSO GmbH, et tysk firma for digital retsteknik og hændelsesrespons, oplyser, at angriberkontrolleret infrastruktur registrerede sine første indgående forbindelser fra udnyttede vCenter-systemer den 3. august 2026, blot fem dage efter patchens udgivelse. Ved den 7. august havde firmaet talt 361 forskellige offer-IP-adresser fordelt på 47 lande, med omkring halvdelen koncentreret i Tyskland, USA, Tyrkiet, Iran og Frankrig. QUIRSO offentliggjorde en YARA-detektionsregel sammen med sine resultater, men tilbageholdt visse kompromitteringsindikatorer, mens firmaet koordinerede med retshåndhævende myndigheder.

En Syslog-funktion, Der Afgiver Hele Serveren

CVE-2026-59310 ligger i mappehåndteringslogikken i vCenters syslog-server-komponent. Broadcoms eget advarselsdokument fastslår ligeud, at en ondsindet aktør med netværksadgang til vCenter kan udnytte problemet til at køre vilkårlig kode, og afgørende: uden noget krav om forudgående autentificering. Netop den kombination, ingen autentificering plus kodeafvikling på systemniveau, gav fejlen dens alvorlighedsscore på 9,8 ud af 10 og gør enhver internetvendt vCenter-instans til et umiddelbart mål frem for et teoretisk et.

vCenter er ikke et perifert værktøj. Det er styringsplanet for en organisations samlede virtualiseringsmiljø, konsollen der udruller, migrerer og styrer hver eneste virtuelle maskine, en virksomhed kører. En leverandøradvarsel for netop dette produkt bør aldrig stå i samme kø som en rutinemæssig applikationspatch.

Hvorfor reverse_ssh Slår Den Firewallregel, I Allerede Har

I stedet for at åbne en lyttende port på den kompromitterede vCenter-server, som de fleste netværksovervågningssystemer er indrettet til at flagge, installerer angriberne bag denne kampagne reverse_ssh, et open source Go-værktøj, der får den kompromitterede maskine til at oprette en udgående SSH-forbindelse tilbage til angriberens infrastruktur. Fordi forbindelsen er udgående, kan den glide forbi firewall- og netværkspolitikker, der er sat til at blokere uopfordret indgående trafik, men som lader almindeligt udseende udgående sessioner passere, hvilket giver angriberen et varigt, interaktivt fodfæste, der overlever et simpelt eftersyn af netværkssegmentering.

For en enhed, der allerede står centralt i en organisations virtualiseringsmiljø, gør denne persistensmekanisme en eneste ikke-patchet vCenter-server til et langvarigt brohoved i stedet for et enkeltstående indbrud.

Original Tese: KEV-hullet Er Den Egentlige Historie Her

Den meste sårbarhedsdækning måler hastegrad på, om en fejl er landet på CISA's Known Exploited Vulnerabilities-katalog, og mange patch-programmer er formelt eller uformelt bygget op omkring netop den udløser. CVE-2026-59310 bryder den antagelse. Uafhængig telemetri fra både QUIRSO og sikkerhedsfirmaet Rapid7 dokumenterede hundredvis af reelle kompromitteringer i 47 lande inden for den første halvanden uge efter offentliggørelsen, og alligevel var CVE'en på tidspunktet for denne artikel stadig ikke dukket op i CISA's katalog. Et patch-flow, der behandler KEV-optagelse som signalet til at eskalere en vCenter-advarsel til nødstatus, lå dermed per definition allerede uger bagud i forhold til de angribere, der fandt og bevæbnede denne fejl.

Læren rækker ud over denne ene CVE. For infrastrukturnær software som en hypervisor-styringskonsol bør telemetrien fra et uafhængigt retsteknisk firma, eller leverandørens egen alvorlighedsscore, alene være nok til at udløse nødpatching, uden at vente på en optagelse i et statsligt katalog, der denne gang simpelthen ikke nåede at komme til tiden.

Hvad vCenter-operatører Bør Gøre Nu

Enhver organisation, der kører vCenter 8.0, 9.0 eller 9.1, og som endnu ikke har anvendt rettelserne fra 29. juli, bør behandle dette som en akut ændring, ikke en planlagt en, og bør også bekræfte, at styringsgrænsefladen ikke er direkte tilgængelig fra det offentlige internet, hvilket den slet ikke burde være i første omgang. I lyset af den her dokumenterede udgående persistensmetode er overvågning af udgående SSH-forbindelser fra infrastrukturnære servere, ikke kun den indgående adgang til dem, nu en del af en fuldstændig detektionsstrategi for netop denne kampagne.

For væsentlige og vigtige enheder i EU under NIS2, der drev internetvendte eller på anden vis eksponerede vCenter-instanser i udnyttelsesvinduet, falder denne hændelse lige ind i de kategorier, direktivet blev skrevet til at fange: uautentificeret fjernkørsel af kode på infrastruktur med bekræftet aktiv udnyttelse og en reel udsigt til påvirkning af fortrolighed, integritet eller tilgængelighed for hele virtualiseringsmiljøet.