Критическая уязвимость обхода каталогов CVE-2026-59310 (CVSS 9.8) в Broadcom VMware vCenter Server активно эксплуатируется в рамках масштабной кампании, которая, по данным немецкой компании QUIRSO, затронула 361 уникальный IP-адрес жертв в 47 странах. Уязвимость позволяет выполнить произвольный код с правами root на vCenter Server Appliance без предварительной аутентификации. Broadcom выпустила исправление 29 июля 2026 года, однако эксплуатация началась уже через пять дней после публичного раскрытия. Всем организациям, использующим VMware vCenter, необходимо немедленно установить патч и проверить системы на признаки компрометации.
Технические детали уязвимостей
Согласно данным NVD, CVE-2026-59310 представляет собой уязвимость обхода каталогов (directory traversal) в VMware vCenter Server. Эксплуатация предоставляет атакующему немедленное выполнение кода в контексте root на vCenter Server Appliance — без необходимости компрометации непривилегированной учётной записи и последующей эскалации привилегий. Все команды, зафиксированные через демон cron, уже выполнялись с правами суперпользователя.
Параллельно на одной из скомпрометированных систем была зафиксирована эксплуатация CVE-2026-59309 — уязвимости обхода аутентификации в vCenter, по которой также наблюдается активное сканирование. Следы эксплуатации CVE-2026-59309 датируются 1 августа 2026 года и включают создание административной учётной записи без фиксации событий входа для легитимного аккаунта. При этом, по данным QUIRSO, активность по двум уязвимостям на одной системе не пересекалась — созданная через CVE-2026-59309 учётная запись «vcenter_admin» не использовалась в последующих фазах атаки.
Затронутые продукты включают VMware vCenter Server, vCenter Server Appliance, VMware Cloud Foundation (включая версию 9.0) и хосты ESXi.
Механизм атаки и инструментарий
Согласно исследованию QUIRSO, цепочка эксплуатации CVE-2026-59310 начиналась с злоупотребления механизмом удалённого syslog в vCenter Server Appliance для размещения файлов в каталоге /etc/cron.d — привилегированном расположении для автоматического выполнения. Первый зафиксированный артефакт — некорректно сформированный cron-файл zz-poc59310-syslog.log, название которого прямо ссылается на идентификатор CVE и указывает на происхождение из публичного proof-of-concept.
Далее через команды curl или wget загружался бэкдор linuxFile (также известный как systemlog или linux_x86). Этот имплант обеспечивает удалённое выполнение команд через WebSocket-канал: подключается к управляющему серверу, получает инструкции, выполняет их через /bin/sh и передаёт результаты обратно. Адрес C2-сервера обфусцирован с помощью XOR и декодируется во время выполнения. Несмотря на использование незашифрованного транспорта ws://, коммуникации защищены собственной криптографией на уровне приложения. Имплант поддерживает автоматическое переподключение и закрепление через systemd и cron.
Закрепление и латеральное перемещение
Атакующие создавали три cron-задания, маскирующихся под легитимные сервисы VMware:
- vmware-vpxd-stats-* — добавление SSH-ключа атакующего в файл authorized_keys для удалённого доступа
- vmware-perf-collect-* — размещение JSP-веб-шелла
vmware-perf-update.jsp - vmware-perf-sync-* — размещение того же веб-шелла и выполнение Base64-кодированного скрипта для кражи учётных данных и создания учётной записи «adminuser» с добавлением в группу vSphere SSO Administrators
Для кражи учётных данных использовался скрипт /tmp/.vmware-perf-upd.sh, который извлекал пароли vmdir через запрос к реестру HKEY_THIS_MACHINE\services\vmdir или, при неудаче, через Python-модуль vmafd с вызовами GetMachineName(), GetMachinePassword() и GetDomainName(). Похищенные учётные данные применялись для привилегированных модификаций каталога, включая добавление учётных записей в группу администраторов.
Дополнительно создавался файл /etc/sudoers.d/vmware-perf, предоставляющий сервисной учётной записи perfcharts неограниченный беспарольный доступ sudo к root. На хостах ESXi создавались локальные учётные записи (например, «adminuser»), которые впоследствии использовались для развёртывания шифровальщика.
Финальная стадия: шифровальщик как дымовая завеса
Атака завершалась развёртыванием на хостах ESXi шифровальщика с расширением .babyk, характерным для семейства, производного от Babuk. Однако, по оценке QUIRSO, развёртывание шифровальщика, предположительно, не являлось основной целью кампании. Исследователи рассматривают его как дымовую завесу, призванную отвлечь защитников и уничтожить журналы ESXi путём шифрования, лишив аналитиков телеметрии для расследования. Анализ QUIRSO был ограничен одной скомпрометированной системой, поэтому масштаб развёртывания шифровальщика на других жертвах остаётся неизвестным.
Контекст угрозы и атрибуция
QUIRSO оценивает с умеренной степенью уверенности, что кампания проводится китайскоязычным актором, предположительно работающим в часовом поясе UTC+08:00. Эта оценка основана на совокупности косвенных признаков: китайскоязычные артефакты в скриптах, повторное использование материалов из китайских публикаций по безопасности, применение китайскоязычных инструментов управления, виктимология с исключением материкового Китая и паттерны активности, совместимые с рабочими часами UTC+08:00. Следует подчеркнуть, что эта атрибуция не подтверждена независимыми источниками и базируется на исследовании единственной компании.
Географическое распределение жертв: Германия (55), США (41), Турция (38), Иран (26), Франция (25) — остальные распределены по 42 странам. Операционная ошибка атакующих — сервер 5.34.176.100:5244 экспонировал набор инструментов reverse SSH через открытый листинг каталогов AList.
Индикаторы компрометации
На основании данных исследования зафиксированы следующие IOC:
- IP-адреса: 146.59.252[.]178, 5.34.177[.]38, 185.144.28[.]120, 192.255.141[.]13, 5.34.176[.]100
- Домен: intel.se9ly9upbhay[.]shop
- C2-адрес: ws://intel.se9ly9upbhay[.]shop:8080/ws
- Порты: 9861, 3232, 8080, 5244
- Артефакты на диске:
zz-poc59310-syslog.logв/etc/cron.d,vmware-perf-update.jsp,/tmp/.vmware-perf-upd.sh,/etc/sudoers.d/vmware-perf - Учётные записи: vcenter_admin, adminuser, vcadmin
- User-Agent: GoodMoodle-VCFleet/1.0
Рекомендации по реагированию
- Немедленно установите патч для CVE-2026-59310 и CVE-2026-59309, выпущенный Broadcom 29 июля 2026 года. Если обновление невозможно в ближайшие часы — изолируйте vCenter от интернета.
- Проверьте наличие IOC: просканируйте
/etc/cron.dна предмет нетипичных файлов, проверьте наличие учётных записей vcenter_admin, adminuser, vcadmin в vSphere SSO и локально на хостах ESXi. - Аудит sudoers: проверьте
/etc/sudoers.d/на наличие файлаvmware-perfили иных нелегитимных конфигураций. - Проверьте authorized_keys: убедитесь в отсутствии посторонних SSH-ключей в файлах авторизации на vCenter Server Appliance.
- Проверьте systemd-сервисы: ищите нетипичные юниты, связанные с бинарными файлами systemlog или linux_x86.
- Заблокируйте сетевые IOC на периметре: IP-адреса и домен из списка выше.
- Ротация учётных данных: смените пароли всех административных учётных записей vCenter и vmdir, особенно если система была доступна из интернета после 29 июля 2026 года.
Пятидневное окно между публичным раскрытием CVE-2026-59310 и началом массовой эксплуатации подтверждает, что критические уязвимости в инфраструктурных компонентах виртуализации требуют экстренного патчинга в течение часов, а не дней. Организациям, использующим VMware vCenter с доступом из интернета, следует исходить из предположения о возможной компрометации и провести полный аудит по приведённым индикаторам, не ограничиваясь установкой обновления.