پشتیبانی 24/7 :

031-36691964 | 021-88203003

Search

آسیب‌پذیری بحرانی اجرای کد از راه دور در VMware vCenterمورد بهره‌برداری قرار گرفت.

تیتر مطالب

یک آسیب‌پذیری حیاتی (CVE-2026-59310) که اخیراً در VMware vCenter Syslog Server وصله شده است، در یک کمپین فعال برای استقرار یک ابزار SSH معکوس برای پایداری و دسترسی از راه دور مورد سوءاستفاده قرار می‌گیرد.

آسیب‌پذیری‌هایی در ۳۶۱ آدرس IP در ۴۷ کشور شناسایی شده است که بیش از نیمی از آنها در آلمان، ایالات متحده، ترکیه، ایران و فرانسه قرار دارند.

شرکت Broadcom در ۲۹ جولای CVE-2026-59310 را افشا کرد و آن را به عنوان یک آسیب‌پذیری پیمایش دایرکتوری حیاتی در سرور vCenter Syslog توصیف کرد که می‌تواند توسط یک مهاجم غیرمجاز با دسترسی به شبکه برای اجرای کد دلخواه مورد سوءاستفاده قرار گیرد.

شرکت Broadcom هیچ راهکار برای کاهش آسیب پذیری ارائه نمی‌دهد و از مدیران سیستم خواسته است که به‌روزرسانی اضطراری را اعمال کنند. نسخه‌های vCenter منتشر شده زیر این مشکل امنیتی را رفع می کنند:
vCenter 9.1: 9.1.0.0300
vCenter 9.0: 9.0.2.0100
vCenter 8.0: 8.0 U3k یا 8.0 U2f، بسته به شعبه
VMware vCenter یک نرم‌افزار مدیریت متمرکز برای کنترل، نظارت و پیکربندی زیرساخت مجازی VMware یک سازمان، از جمله ماشین‌های مجازی، سرورهای ESXi، پیکربندی‌ها و مجوزهای دسترسی است.

این محصول به دلیل کنترل گسترده‌اش بر چندین سیستم حیاتی، هدف مکرری است. مهاجمان می‌توانند از این دسترسی برای سرقت داده‌ها و ایجاد اختلال در عملیات استفاده کنند.

طبق گفته شرکت پزشکی قانونی دیجیتال و واکنش به حوادث (DFIR) QUIRSO، سیستم‌های آسیب‌دیده در ۳ آگوست، تنها پنج روز پس از افشای نقص توسط Broadcom و انتشار وصله اضطراری، شروع به اتصال به زیرساخت‌های تحت کنترل مهاجم کردند.

این کمپین به سرعت گسترش یافت و در ۴ آگوست ۱۵۱ آدرس IP قربانی جدید مشاهده شد. تا روز بعد، تعداد IPهای قربانی به ۳۴۳ رسید. با این حال، QUIRSO خاطرنشان می‌کند که تا ۷ آگوست در مجموع ۳۶۱ IP قربانی را شناسایی کرده است.

پس از دسترسی به سیستم‌های آسیب‌پذیر vCenter، مهاجم open-source reverse_ssh framework را برای ایجاد پایداری و دسترسی از راه دور مستقر می کند. اتصال SSH معکوس یک کانال فرمان و کنترل خروجی (C2) فراهم می‌کند و همچنین می‌تواند به دور زدن فایروال‌ها یا سایر اقدامات امنیتی شبکه کمک کند.

QUIRSO یک YARA rule منتشر کرده است که فایل‌های باینری کلاینت reverse_ssh را شناسایی می‌کند. لازم به ذکر است که استفاده قانونی از این ابزار نیز باعث ایجاد هشدار می‌شود.
محققان معتقدند که یک عامل APT پشت این فعالیت بهره‌برداری قرار دارد، اگرچه آنها هیچ مدرکی برای تأیید این موضوع ارائه نکرده‌اند.

 

منبع:

bleepingcomputer