Angribere udnytter aktivt en kritisk sårbarhed i VMware vCenter til at installere et værktøj til omvendt SSH, som giver vedvarende fjernadgang til kompromitterede systemer.
RCE-sårbarheden i VMware vCenter, der spores som CVE-2026-59310, påvirker vCenter Syslog Server. Forskere har identificeret 361 berørte IP-adresser i 47 lande, med mange ofre i Tyskland, USA, Tyrkiet, Iran og Frankrig.
Angribere udnytter allerede rettet vCenter-sårbarhed
Broadcom offentliggjorde CVE-2026-59310 den 29. juli og klassificerede den som kritisk. Sårbarheden til katalogtraversering gør det muligt for en uautoriseret angriber med netværksadgang at køre vilkårlig kode på en sårbar vCenter Syslog Server.
Broadcom har ikke stillet nogen midlertidig løsning eller andre afhjælpende foranstaltninger til rådighed. I stedet opfordrer virksomheden administratorer til at installere den akutte sikkerhedsopdatering hurtigst muligt.
De rettede versioner er:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k eller 8.0 U2f, afhængigt af versionsgren
VMware vCenter giver administratorer central kontrol over virtuelle maskiner, ESXi-værter, konfigurationer og adgangstilladelser. Et vellykket angreb kan derfor give angribere adgang til kritiske dele af en organisations infrastruktur.
Kampagnen begyndte få dage efter sikkerhedsopdateringen
Virksomheden QUIRSO, der arbejder med digital efterforskning og hændelseshåndtering, observerede kompromitterede vCenter-systemer, som oprettede forbindelse til angriberkontrolleret infrastruktur fra den 3. august.
Aktiviteten begyndte blot fem dage efter, at Broadcom offentliggjorde sikkerhedsadvarslen og frigav opdateringerne.
Antallet af observerede ofre voksede hurtigt. Forskerne fandt 151 nye berørte IP-adresser den 4. august, mens det samlede antal var nået op på 343 dagen efter.
Den 7. august havde QUIRSO identificeret 361 berørte IP-adresser i 47 lande. Tallene omfatter eksponerede systemer, der blev registreret i kampagnen, og repræsenterer derfor ikke nødvendigvis alle kompromitterede organisationer.
Omvendt SSH giver vedvarende adgang
Efter at have fået adgang til sårbare vCenter-servere installerede angriberne open source-frameworket reverse_ssh.
Værktøjet opretter en udgående forbindelse til infrastruktur, som kontrolleres af angriberne. Det kan give dem vedvarende fjernadgang, samtidig med at trafikken kan omgå firewallregler og andre kontroller af indgående netværkstrafik.
QUIRSO har offentliggjort en generel YARA-regel til at opdage reverse_ssh-klientfiler. Sikkerhedsteams bør dog undersøge resultaterne nøje, da legitime installationer af værktøjet også kan udløse reglen.
Forskerne mener, at en avanceret vedvarende trusselsaktør kan stå bag kampagnen. De har dog ikke fremlagt beviser, der understøtter denne vurdering, og tilbageholder detaljerede indikatorer, mens de samarbejder med de retshåndhævende myndigheder.
Administratorer bør opdatere med det samme
Organisationer, der bruger VMware vCenter, bør identificere eksponerede Syslog Server-instanser og installere den relevante rettede version uden forsinkelse.
Sikkerhedsteams bør også gennemgå logfiler for uventede udgående SSH-forbindelser, undersøge mistænkelige processer og kontrollere for tegn på reverse_ssh-filer eller andre mekanismer, der sikrer vedvarende adgang.
Da denne RCE-sårbarhed i VMware vCenter ikke kræver autentificering, udgør ikke-opdaterede systemer, der kan nås via netværket, en særlig alvorlig risiko. Hurtig opdatering og en målrettet gennemgang efter tegn på kompromittering er afgørende, især for vCenter-servere, der administrerer produktionsmiljøer.


0 svar til “Kritisk RCE-sårbarhed i VMware vCenter udnyttes til omvendt SSH-adgang”