Mastodon Mastodon Mastodon Mastodon

Як атакують критичну вразливість CVE-2026-59310 у VMware vCenter

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Критична вразливість обходу каталогів CVE-2026-59310 (CVSS 9.8) у Broadcom VMware vCenter Server активно експлуатується в межах масштабної кампанії, яка, за даними німецької компанії QUIRSO, зачепила 361 унікальну IP-адресу жертв у 47 країнах. Вразливість дає змогу виконати довільний код з правами root на vCenter Server Appliance без попередньої автентифікації. Broadcom випустила виправлення 29 липня 2026 року, однак експлуатація почалася вже через п’ять днів після публічного розкриття. Усі організації, що використовують VMware vCenter, мають негайно встановити патч і перевірити системи на ознаки компрометації.

Технічні деталі вразливостей

Згідно з даними NVD, CVE-2026-59310 є вразливістю обходу каталогів (directory traversal) у VMware vCenter Server. Експлуатація надає зловмиснику негайне виконання коду в контексті root на vCenter Server Appliance — без необхідності компрометації непривілейованого облікового запису та подальшої ескалації привілеїв. Усі команди, зафіксовані через демон cron, уже виконувалися з правами суперкористувача.

Паралельно на одній зі скомпрометованих систем було зафіксовано експлуатацію CVE-2026-59309 — вразливості обходу автентифікації в vCenter, щодо якої також спостерігається активне сканування. Сліди експлуатації CVE-2026-59309 датуються 1 серпня 2026 року та включають створення адміністративного облікового запису без фіксації подій входу для легітимного облікового запису. Водночас, за даними QUIRSO, активність за двома вразливостями на одній системі не перетиналася — створений через CVE-2026-59309 обліковий запис «vcenter_admin» не використовувався на подальших етапах атаки.

До кола уражених продуктів входять VMware vCenter Server, vCenter Server Appliance, VMware Cloud Foundation (включно з версією 9.0) та хости ESXi.

Механізм атаки та інструментарій

Згідно з дослідженням QUIRSO, ланцюжок експлуатації CVE-2026-59310 починався зі зловживання механізмом віддаленого syslog у vCenter Server Appliance для розміщення файлів у каталозі /etc/cron.d — привілейованому розташуванні для автоматичного виконання. Перший зафіксований артефакт — некоректно сформований cron-файл zz-poc59310-syslog.log, назва якого прямо відсилає до ідентифікатора CVE та вказує на походження з публічного proof-of-concept.

Далі за допомогою команд curl або wget завантажувався бекдор linuxFile (також відомий як systemlog або linux_x86). Цей імплант забезпечує віддалене виконання команд через WebSocket-канал: підключається до керівного сервера, отримує інструкції, виконує їх через /bin/sh і передає результати назад. Адреса C2-сервера обфускована за допомогою XOR і декодується під час виконання. Попри використання незашифрованого транспорту ws://, комунікації захищені власною криптографією на рівні застосунку. Імплант підтримує автоматичне перепідключення та закріплення через systemd і cron.

Закріплення та латеральне переміщення

Зловмисники створювали три cron-завдання, що маскуються під легітимні сервіси VMware:

  • vmware-vpxd-stats-* — додавання SSH-ключа зловмисника до файлу authorized_keys для віддаленого доступу
  • vmware-perf-collect-* — розміщення JSP-вебшелу vmware-perf-update.jsp
  • vmware-perf-sync-* — розміщення того ж вебшелу та виконання Base64-кодованого скрипту для викрадення облікових даних і створення облікового запису «adminuser» з додаванням до групи vSphere SSO Administrators

Для викрадення облікових даних використовувався скрипт /tmp/.vmware-perf-upd.sh, який витягував паролі vmdir через запит до реєстру HKEY_THIS_MACHINE\services\vmdir або, у разі невдачі, через Python-модуль vmafd із викликами GetMachineName(), GetMachinePassword() та GetDomainName(). Викрадені облікові дані застосовувалися для привілейованих змін каталогу, включно з додаванням облікових записів до групи адміністраторів.

Додатково створювався файл /etc/sudoers.d/vmware-perf, що надавав сервісному обліковому запису perfcharts необмежений безпарольний доступ sudo до root. На хостах ESXi створювалися локальні облікові записи (наприклад, «adminuser»), які згодом використовувалися для розгортання шифрувальника.

Фінальна стадія: шифрувальник як димова завіса

Атака завершувалася розгортанням на хостах ESXi шифрувальника з розширенням .babyk, характерним для сімейства, похідного від Babuk. Проте, за оцінкою QUIRSO, розгортання шифрувальника ймовірно, не було основною метою кампанії. Дослідники розглядають його як димову завісу, покликану відволікти захисників і знищити журнали ESXi шляхом шифрування, позбавивши аналітиків телеметрії для розслідування. Аналіз QUIRSO був обмежений однією скомпрометованою системою, тому масштаб розгортання шифрувальника на інших жертвах залишається невідомим.

Контекст загрози та атрибуція

QUIRSO оцінює з помірним рівнем упевненості, що кампанія проводиться китайськомовним актором, який, імовірно, працює в часовому поясі UTC+08:00. Ця оцінка ґрунтується на сукупності непрямих ознак: китайськомовні артефакти в скриптах, повторне використання матеріалів із китайських публікацій з безпеки, застосування китайськомовних інструментів керування, віктимологія з виключенням материкового Китаю та патерни активності, сумісні з робочими годинами UTC+08:00. Варто наголосити, що ця атрибуція не підтверджена незалежними джерелами і базується на дослідженні однієї компанії.

Географічний розподіл жертв: Німеччина (55), США (41), Туреччина (38), Іран (26), Франція (25) — решта розподілена по 42 країнах. Операційна помилка зловмисників — сервер 5.34.176.100:5244 експонував набір інструментів reverse SSH через відкритий лістинг каталогів AList.

Індикатори компрометації

На підставі даних дослідження зафіксовано такі IOC:

  • IP-адреси: 146.59.252[.]178, 5.34.177[.]38, 185.144.28[.]120, 192.255.141[.]13, 5.34.176[.]100
  • Домен: intel.se9ly9upbhay[.]shop
  • C2-адрес: ws://intel.se9ly9upbhay[.]shop:8080/ws
  • Порти: 9861, 3232, 8080, 5244
  • Артефакти на диску:zz-poc59310-syslog.log у /etc/cron.d, vmware-perf-update.jsp, /tmp/.vmware-perf-upd.sh, /etc/sudoers.d/vmware-perf
  • Облікові записи: vcenter_admin, adminuser, vcadmin
  • User-Agent: GoodMoodle-VCFleet/1.0

Рекомендації щодо реагування

  1. Негайно встановіть патч для CVE-2026-59310 і CVE-2026-59309, випущений Broadcom 29 липня 2026 року. Якщо оновлення неможливе найближчими годинами — ізолюйте vCenter від інтернету.
  2. Перевірте наявність IOC: проскануйте /etc/cron.d на предмет нетипових файлів, перевірте наявність облікових записів vcenter_admin, adminuser, vcadmin у vSphere SSO та локально на хостах ESXi.
  3. Аудит sudoers: перевірте /etc/sudoers.d/ на наявність файлу vmware-perf або інших нелегітимних конфігурацій.
  4. Перевірте authorized_keys: переконайтеся у відсутності сторонніх SSH-ключів у файлах авторизації на vCenter Server Appliance.
  5. Перевірте служби systemd: шукайте нетипові юніти, пов’язані з бінарними файлами systemlog або linux_x86.
  6. Заблокуйте мережеві IOC на периметрі: IP-адреси та домен зі списку вище.
  7. Ротація облікових даних: змініть паролі всіх адміністративних облікових записів vCenter та vmdir, особливо якщо система була доступна з інтернету після 29 липня 2026 року.

П’ятиденне вікно між публічним розкриттям CVE-2026-59310 та початком масової експлуатації підтверджує, що критичні вразливості в інфраструктурних компонентах віртуалізації потребують екстреного встановлення патчів упродовж годин, а не днів. Організаціям, які використовують VMware vCenter з доступом з інтернету, варто виходити з припущення про можливу компрометацію та провести повний аудит за наведеними індикаторами, не обмежуючись встановленням оновлення.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.