آسیب پذیری بحرانی VMware vCenter (CVE-2026-59310) در حال بهرهبرداری فعال است! فوراً وصله کنید!

یک آسیبپذیری بحرانی که اخیراً در VMware vCenter Syslog Server وصله شده است (CVE-2026-59310)، در یک کمپین فعال مورد سوءاستفاده قرار گرفته تا یک ابزار Reverse SSH برای ایجاد ماندگاری و دسترسی از راه دور مستقر شود. موارد نفوذ در 361 آدرس IP در 47 کشور شناسایی شدهاند که بیش از نیمی از آنها در آلمان، ایالات متحده، ترکیه، فرانسه و ایران قرار دارند. با توجه به قرار داشتن نام کشور ما در فهرست بهرهبرداریهای فعال از آسیب پذیری بحرانی VMware vCenter، به تمامی مدیران شبکه توصیه میکنیم فوراً بهروزرسانیهای اضطراری را نصب کنید! اگر برای این کار به کمک نیاز دارید، میتوانید با کارشناسان فالنیک تماس بگیرید و از خدمات امنیت شبکه فوری ما استفاده کنید.
آسیب پذیری بحرانی VMware vCenter چرا خطرناک است؟
شرکت Broadcom در 29 ژوئیه 2026 آسیبپذیری CVE-2026-59310 را معرفی کرد و آن را یک نقص امنیتی Critical Directory Traversal در VMware vCenter Syslog Server دانست.
این آسیبپذیری به یک مهاجم بدون نیاز به احراز هویت و تنها با داشتن دسترسی شبکهای به سیستم آسیبپذیر، اجازه میدهد کد دلخواه خود را اجرا کند. به همین دلیل این نقص امنیتی میتواند نقطه ورود مهاجمان به زیرساخت مجازیسازی سازمان باشد.
Broadcom برای این آسیبپذیری هیچ راهکار موقت یا Mitigation ارائه نکرده و از مدیران سیستم خواسته است هرچه سریعتر بهروزرسانی اضطراری منتشرشده vCenter را نصب کنند.
در نسخههای زیر این آسیبپذیری برطرف شده است:
- vCenter 9.1: نسخه 9.1.0.0300
- vCenter 9.0: نسخه 9.0.2.0100
- vCenter 8.0: نسخه 8.0 U3k یا 8.0 U2f، بسته به شاخه مورد استفاده
چرا VMware vCenter هدف جذابی برای مهاجمان است؟
VMware vCenter ابزار مدیریت متمرکز زیرساختهای مجازی VMware است و برای کنترل، نظارت و پیکربندی ماشینهای مجازی، سرورهای ESXi، تنظیمات و مجوزهای دسترسی استفاده میشود.
به همین دلیل نفوذ به vCenter میتواند پیامدهایی فراتر از یک سیستم منفرد داشته باشد. مهاجمی که بتواند کنترل این سامانه را به دست آورد، بالقوه میتواند به مجموعهای از سیستمهای حیاتی در زیرساخت مجازی سازمان دسترسی پیدا کند. این موضوع میتواند زمینه را برای سرقت اطلاعات، ایجاد اختلال در سرویسها و گسترش حمله در زیرساخت IT فراهم کند.
حملات تنها پنج روز پس از انتشار وصله آغاز شد
شرکت QUIRSO که در حوزه DFIR فعالیت میکند، اعلام کرده است که نخستین سیستمهای آلوده از 3 آگوست شروع به برقراری ارتباط با زیرساختهای تحت کنترل مهاجمان کردند. این اتفاق تنها پنج روز پس از افشای CVE-2026-59310 و انتشار وصله اضطراری توسط Broadcom رخ داده است.
حملات نیز با سرعت زیادی گسترش پیدا کردند. طبق یافتههای QUIRSO، در 4 آگوست 151 آدرس IP قربانی جدید شناسایی شد و تنها یک روز بعد، تعداد آدرسهای شناساییشده به 343 مورد رسید. در نهایت بررسیهای این شرکت تا 7 آگوست، مجموعاً 361 آدرس IP قربانی در 47 کشور را نشان داد.

مهاجمان چگونه از Reverse SSH استفاده میکنند؟
پس از دسترسی به سیستمهای آسیبپذیر vCenter، مهاجمان ابزار متنباز reverse_ssh را روی سیستم مستقر کردهاند. هدف از این کار ایجاد Persistence یا ماندگاری در سیستم و فراهم کردن امکان دسترسی از راه دور است. Reverse SSH همچنین یک کانال خروجی Command and Control (C2) ایجاد میکند. این کانال به مهاجم اجازه میدهد ارتباط خود را با سیستم آلوده حفظ کند و دستورات یا فعالیتهای بعدی را از راه دور انجام دهد.
از طرف دیگر استفاده از یک ارتباط خروجی میتواند به مهاجمان در عبور از فایروالها و برخی سازوکارهای امنیتی شبکه کمک کند؛ موضوعی که تشخیص و مسدود کردن فعالیت مهاجم را برای تیمهای امنیتی دشوارتر میکند.
انتشار قانون YARA برای شناسایی ابزار مهاجمان
QUIRSO برای کمک به شناسایی این فعالیت مخرب، یک قانون عمومی YARA منتشر کرده است که Binaryهای مربوط به کلاینت reverse_ssh را شناسایی میکند.
با این حال این قانون یک محدودیت مهم دارد: استفاده مشروع و کاملاً ایمن از ابزار reverse_ssh نیز میتواند باعث فعال شدن هشدار شود. بنابراین تیمهای امنیتی باید نتیجه این روش شناسایی را در کنار سایر شاخصهای تهدید و لاگهای سیستم بررسی کنند.
توصیه مهم به مدیران VMware
با توجه به اینکه سوءاستفاده از CVE-2026-59310 در دنیای واقعی تأیید شده و فاصله میان انتشار وصله و شروع حملات نیز بسیار کوتاه بوده است، سازمانهایی که از VMware vCenter استفاده میکنند باید این آسیبپذیری را در اولویت بررسی و وصله قرار دهند.
بهخصوص در محیطهایی که vCenter دسترسی گستردهای به زیرساخت مجازیسازی دارد، تأخیر در نصب وصله میتواند ریسک نفوذ به بخشهای مختلف زیرساخت را افزایش دهد. علاوه بر وصله کردن vCenter، بررسی لاگها و ارتباطات شبکه برای شناسایی نشانههای Reverse SSH و ارتباط با زیرساختهای ناشناس نیز اهمیت دارد.
با توجه به اهمیت بسیار بالای این موضوع و احتمال سرقت اطلاعات حساس سازمانها، کارشناسان امنیت شبکه فالنیک این آمادگی را دارند تا بهصورت فوری، تمام اقدامات لازم برای رفع خطر آسیب پذیری بحران VMware vCenter را در سازمان شما پیادهسازی کنند. برای ارتباط با متخصصان ما همین حالا با شماره 0218363 تماس بگیرید.



