Nio Dagar Från Patch till 361 Offer
Broadcom publicerade säkerhetsmeddelandet VMSA-2026-0006 den 29 juli 2026 och avslöjade där CVE-2026-59310 tillsammans med en kompletterande autentiseringskringgående-brist, CVE-2026-59309, i VMware vCenter Server 8.0, 9.0 och 9.1. Åtgärdade versioner fanns tillgängliga samma dag: vCenter 9.1.0.0300, vCenter 9.0.2.0100 samt vCenter 8.0 U3k eller U2f, beroende på vilket uppdateringsspår som används.
QUIRSO GmbH, ett tyskt bolag inom digital forensik och incidenthantering, uppger att angriparkontrollerad infrastruktur registrerade sina första inkommande anslutningar från utnyttjade vCenter-system den 3 augusti 2026, bara fem dagar efter att patchen släpptes. Fram till den 7 augusti hade bolaget räknat 361 unika offer-IP-adresser spridda över 47 länder, med ungefär hälften koncentrerad till Tyskland, USA, Turkiet, Iran och Frankrike. QUIRSO publicerade en YARA-detektionsregel tillsammans med sina resultat men höll tillbaka vissa kompromissindikatorer medan bolaget samordnade med brottsbekämpande myndigheter.
En Syslog-funktion Som Lämnar Ut Hela Servern
CVE-2026-59310 sitter i kataloghanteringslogiken i vCenters syslog-serverkomponent. Broadcoms eget meddelande slår rakt ut med att en illasinnad aktör med nätverksåtkomst till vCenter kan utnyttja problemet för att köra godtycklig kod, och avgörande: utan att någon autentisering krävs först. Just den kombinationen, ingen autentisering plus kodkörning på systemnivå, är det som gav bristen dess allvarlighetspoäng på 9,8 av 10 och som gör varje internetåtkomlig vCenter-instans till ett omedelbart mål snarare än ett teoretiskt.
vCenter är inget perifert verktyg. Det är styrplanet för en hel organisations virtualiseringsmiljö, konsolen som tillhandahåller, migrerar och styr varje virtuell maskin ett företag kör. Ett leverantörsmeddelande för just denna produkt bör aldrig hoppa in i samma kö som en rutinmässig applikationspatch.
Varför reverse_ssh Slår Den Brandväggsregel Ni Redan Har
Istället för att öppna en lyssnande port på den komprometterade vCenter-servern, något som de flesta nätverksövervakningssystem är byggda för att flagga, installerar angriparna bakom denna kampanj reverse_ssh, ett öppen källkod-verktyg i Go som får den komprometterade maskinen att upprätta en utgående SSH-anslutning tillbaka till angriparens infrastruktur. Eftersom anslutningen är utgående kan den glida förbi brandväggs- och nätverkspolicyer som är inställda för att blockera oombedd inkommande trafik men som släpper igenom vanligt utseende utgående sessioner, vilket ger angriparen ett varaktigt, interaktivt fotfäste som överlever en enkel granskning av nätverkssegmentering.
För en enhet som redan står centralt i en organisations virtualiseringsmiljö förvandlar denna persistensmekanism en enda opatchad vCenter-server till ett långvarigt brohuvud snarare än ett engångsintrång.
Ursprunglig Tes: KEV-luckan Är Den Verkliga Historien Här
Det mesta av sårbarhetsbevakningen mäter brådskan efter huruvida en brist har hamnat i CISA:s katalog över kända utnyttjade sårbarheter, och många patchprogram är formellt eller informellt byggda kring just den utlösaren. CVE-2026-59310 bryter det antagandet. Oberoende telemetri från både QUIRSO och säkerhetsbolaget Rapid7 dokumenterade hundratals verkliga kompromisser i 47 länder inom den första och en halv veckan efter offentliggörandet, och ändå hade CVE:n vid tidpunkten för denna artikel fortfarande inte dykt upp i CISA:s katalog. Ett patchflöde som behandlar KEV-upptagning som signalen för att eskalera ett vCenter-meddelande till nödläge låg därmed per definition redan veckor efter de angripare som hittade och beväpnade denna brist.
Läxan sträcker sig bortom denna enda CVE. För infrastrukturnära programvara som en hypervisor-hanteringskonsol borde telemetrin från ett oberoende forensikbolag, eller leverantörens egen allvarlighetspoäng, ensam räcka för att utlösa akutpatchning, utan att vänta på en post i en statlig katalog som denna gång helt enkelt inte kom i tid.
Vad vCenter-operatörer Bör Göra Nu
Varje organisation som kör vCenter 8.0, 9.0 eller 9.1 och som ännu inte har tillämpat åtgärderna från 29 juli bör behandla detta som en akut ändring, inte en planerad, och bör också bekräfta att hanteringsgränssnittet inte är direkt åtkomligt från det öppna internet, vilket det aldrig borde vara över huvud taget. Med tanke på den utgående persistensmetod som dokumenterats här ingår övervakning av utgående SSH-anslutningar från infrastrukturnära servrar, inte bara den inkommande åtkomsten till dem, nu i en fullständig detektionsstrategi för just denna kampanj.
För väsentliga och viktiga enheter i EU under NIS2 som drev internetåtkomliga eller på annat sätt exponerade vCenter-instanser under utnyttjandefönstret hamnar denna händelse rätt in i de kategorier direktivet skrevs för att fånga: oautentiserad fjärrkörning av kod på infrastruktur med bekräftad aktiv utnyttjande och en verklig risk för påverkan på konfidentialitet, integritet eller tillgänglighet för hela virtualiseringsmiljön.
Läs vidare: Två API-anrop Gav 295 Angripare Root-åtkomst | CVSS 9.6-brist drabbade lastbalanserare 792 gånger



