Angripere utnytter aktivt en kritisk sårbarhet i VMware vCenter for å installere et verktøy for omvendt SSH som gir vedvarende ekstern tilgang til kompromitterte systemer.

RCE-sårbarheten i VMware vCenter, sporet som CVE-2026-59310, påvirker vCenter Syslog Server. Forskere har identifisert 361 berørte IP-adresser i 47 land, med mange ofre i Tyskland, USA, Tyrkia, Iran og Frankrike.

Angripere utnytter allerede rettet vCenter-sårbarhet

Broadcom offentliggjorde CVE-2026-59310 29. juli og klassifiserte den som kritisk. Sårbarheten for katalogtraversering gjør det mulig for en uautentisert angriper med nettverkstilgang å kjøre vilkårlig kode på en sårbar vCenter Syslog Server.

Broadcom har ikke gitt noen midlertidig løsning eller andre risikoreduserende tiltak. I stedet oppfordrer selskapet administratorer til å installere den akutte sikkerhetsoppdateringen så snart som mulig.

De korrigerte versjonene er:

  • vCenter 9.1: 9.1.0.0300
  • vCenter 9.0: 9.0.2.0100
  • vCenter 8.0: 8.0 U3k eller 8.0 U2f, avhengig av versjonsgren

VMware vCenter gir administratorer sentral kontroll over virtuelle maskiner, ESXi-verter, konfigurasjoner og tilgangstillatelser. Et vellykket angrep kan derfor gi angripere en vei inn til kritiske deler av en organisasjons infrastruktur.

Kampanjen startet få dager etter sikkerhetsoppdateringen

Selskapet QUIRSO, som arbeider med digital etterforskning og hendelseshåndtering, observerte kompromitterte vCenter-systemer som koblet seg til angriperkontrollert infrastruktur fra 3. august.

Aktiviteten startet bare fem dager etter at Broadcom publiserte sikkerhetsvarselet og lanserte oppdateringene.

Antallet observerte ofre økte raskt. Forskerne fant 151 nye berørte IP-adresser 4. august, mens det totale antallet hadde nådd 343 dagen etter.

Innen 7. august hadde QUIRSO identifisert 361 berørte IP-adresser i 47 land. Tallene omfatter eksponerte systemer som ble oppdaget i kampanjen, og representerer derfor ikke nødvendigvis alle kompromitterte organisasjoner.

Omvendt SSH gir vedvarende tilgang

Etter å ha fått tilgang til sårbare vCenter-servere installerte angriperne rammeverket reverse_ssh med åpen kildekode.

Verktøyet oppretter en utgående forbindelse til infrastruktur som kontrolleres av angriperne. Dette kan gi dem vedvarende ekstern tilgang samtidig som trafikken kan omgå brannmurregler og andre kontroller for innkommende nettverkstrafikk.

QUIRSO har publisert en generell YARA-regel for å oppdage reverse_ssh-klientfiler. Sikkerhetsteam bør imidlertid undersøke treffene nøye, fordi legitime installasjoner av verktøyet også kan utløse regelen.

Forskerne mener at en avansert vedvarende trusselaktør kan stå bak kampanjen. De har imidlertid ikke lagt frem bevis som støtter denne attribusjonen og holder tilbake detaljerte indikatorer mens de samarbeider med politimyndigheter.

Administratorer bør oppdatere umiddelbart

Organisasjoner som bruker VMware vCenter, bør identifisere eksponerte Syslog Server-instanser og installere den relevante korrigerte versjonen uten forsinkelse.

Sikkerhetsteam bør også gjennomgå logger for uventede utgående SSH-forbindelser, undersøke mistenkelige prosesser og se etter tegn på reverse_ssh-filer eller andre mekanismer for vedvarende tilgang.

Fordi denne RCE-sårbarheten i VMware vCenter ikke krever autentisering, utgjør uoppdaterte systemer som er tilgjengelige over nettverket en særlig alvorlig risiko. Rask oppdatering og en målrettet gjennomgang etter tegn på kompromittering er avgjørende, spesielt for vCenter-servere som administrerer produksjonsmiljøer.


0 responses to “Kritisk RCE-sårbarhet i VMware vCenter utnyttes for omvendt SSH-tilgang”