Angripare utnyttjar aktivt en kritisk sårbarhet i VMware vCenter för att installera ett verktyg för omvänd SSH som ger beständig fjärråtkomst till komprometterade system.
RCE-sårbarheten i VMware vCenter, som spåras som CVE-2026-59310, påverkar vCenter Syslog Server. Forskare har identifierat 361 drabbade IP-adresser i 47 länder, med många offer i Tyskland, USA, Turkiet, Iran och Frankrike.
Angripare utnyttjar redan åtgärdad vCenter-sårbarhet
Broadcom offentliggjorde CVE-2026-59310 den 29 juli och klassificerade den som kritisk. Sårbarheten för katalogtraversering gör det möjligt för en oautentiserad angripare med nätverksåtkomst att köra godtycklig kod på en sårbar vCenter Syslog Server.
Broadcom har inte tillhandahållit någon tillfällig lösning eller annan skyddsåtgärd. I stället uppmanar företaget administratörer att installera den akuta säkerhetsuppdateringen så snart som möjligt.
De korrigerade versionerna är:
- vCenter 9.1: 9.1.0.0300
- vCenter 9.0: 9.0.2.0100
- vCenter 8.0: 8.0 U3k eller 8.0 U2f, beroende på versionsgren
VMware vCenter ger administratörer central kontroll över virtuella maskiner, ESXi-värdar, konfigurationer och åtkomstbehörigheter. Ett lyckat intrång kan därför ge angripare en väg in till kritiska delar av en organisations infrastruktur.
Kampanjen började dagar efter säkerhetsuppdateringen
Företaget QUIRSO, som arbetar med digital forensik och incidenthantering, observerade komprometterade vCenter-system som anslöt till angriparkontrollerad infrastruktur från den 3 augusti.
Aktiviteten började bara fem dagar efter att Broadcom publicerade sin säkerhetsvarning och släppte uppdateringarna.
Antalet observerade offer ökade snabbt. Forskarna hittade 151 nya drabbade IP-adresser den 4 augusti, medan det totala antalet hade nått 343 dagen därpå.
Den 7 augusti hade QUIRSO identifierat 361 drabbade IP-adresser i 47 länder. Siffrorna omfattar exponerade system som upptäckts i kampanjen och behöver därför inte motsvara det totala antalet komprometterade organisationer.
Omvänd SSH ger beständig åtkomst
Efter att ha fått åtkomst till sårbara vCenter-servrar installerade angriparna ramverket reverse_ssh med öppen källkod.
Verktyget skapar en utgående anslutning till infrastruktur som kontrolleras av angriparna. Det kan ge dem beständig fjärråtkomst samtidigt som trafiken kan kringgå brandväggsregler och andra kontroller för inkommande nätverkstrafik.
QUIRSO har publicerat en generell YARA-regel för att upptäcka reverse_ssh-klientfiler. Säkerhetsteam bör dock granska träffarna noggrant eftersom legitima installationer av verktyget också kan utlösa regeln.
Forskarna misstänker att en avancerad persistent hotaktör kan ligga bakom kampanjen. De har dock inte presenterat några bevis för denna tillskrivning och håller detaljerade indikatorer hemliga medan de samarbetar med brottsbekämpande myndigheter.
Administratörer bör uppdatera omedelbart
Organisationer som använder VMware vCenter bör identifiera exponerade Syslog Server-instanser och installera den relevanta korrigerade versionen utan dröjsmål.
Säkerhetsteam bör också granska loggar efter oväntade utgående SSH-anslutningar, undersöka misstänkta processer och leta efter tecken på reverse_ssh-filer eller andra mekanismer för beständig åtkomst.
Eftersom denna RCE-sårbarhet i VMware vCenter inte kräver autentisering innebär nätverksåtkomliga system som ännu inte har uppdaterats en särskilt allvarlig risk. Snabb uppdatering och en riktad granskning efter tecken på intrång är avgörande, särskilt för vCenter-servrar som hanterar produktionsmiljöer.


0 svar till ”Kritisk RCE-sårbarhet i VMware vCenter utnyttjas för omvänd SSH-åtkomst”