آسیب پذیری بحرانی VMware vCenter (CVE-2026-59310) در حال بهره‌برداری فعال است! فوراً وصله کنید!

آسیب پذیری بحرانی VMware vCenter

یک آسیب‌پذیری بحرانی که اخیراً در VMware vCenter Syslog Server وصله شده است (CVE-2026-59310)، در یک کمپین فعال مورد سوءاستفاده قرار گرفته تا یک ابزار Reverse SSH برای ایجاد ماندگاری و دسترسی از راه دور مستقر شود. موارد نفوذ در 361 آدرس IP در 47 کشور شناسایی شده‌اند که بیش از نیمی از آن‌ها در آلمان، ایالات متحده، ترکیه، فرانسه و ایران قرار دارند. با توجه به قرار داشتن نام کشور ما در فهرست بهره‌برداری‌های فعال از آسیب پذیری بحرانی VMware vCenter، به تمامی مدیران شبکه توصیه می‌کنیم فوراً به‌روزرسانی‌های اضطراری را نصب کنید! اگر برای این کار به کمک نیاز دارید، می‌توانید با کارشناسان فالنیک تماس بگیرید و از خدمات امنیت شبکه فوری ما استفاده کنید.

آسیب پذیری بحرانی VMware vCenter چرا خطرناک است؟

شرکت Broadcom در 29 ژوئیه 2026 آسیب‌پذیری CVE-2026-59310 را معرفی کرد و آن را یک نقص امنیتی Critical Directory Traversal در VMware vCenter Syslog Server دانست.

این آسیب‌پذیری به یک مهاجم بدون نیاز به احراز هویت و تنها با داشتن دسترسی شبکه‌ای به سیستم آسیب‌پذیر، اجازه می‌دهد کد دلخواه خود را اجرا کند. به همین دلیل این نقص امنیتی می‌تواند نقطه ورود مهاجمان به زیرساخت مجازی‌سازی سازمان باشد.

Broadcom برای این آسیب‌پذیری هیچ راهکار موقت یا Mitigation ارائه نکرده و از مدیران سیستم خواسته است هرچه سریع‌تر به‌روزرسانی اضطراری منتشرشده vCenter را نصب کنند.

در نسخه‌های زیر این آسیب‌پذیری برطرف شده است:

  • vCenter 9.1: نسخه 9.1.0.0300
  • vCenter 9.0: نسخه 9.0.2.0100
  • vCenter 8.0: نسخه 8.0 U3k یا 8.0 U2f، بسته به شاخه مورد استفاده

چرا VMware vCenter هدف جذابی برای مهاجمان است؟

VMware vCenter ابزار مدیریت متمرکز زیرساخت‌های مجازی VMware است و برای کنترل، نظارت و پیکربندی ماشین‌های مجازی، سرورهای ESXi، تنظیمات و مجوزهای دسترسی استفاده می‌شود.

به همین دلیل نفوذ به vCenter می‌تواند پیامدهایی فراتر از یک سیستم منفرد داشته باشد. مهاجمی که بتواند کنترل این سامانه را به دست آورد، بالقوه می‌تواند به مجموعه‌ای از سیستم‌های حیاتی در زیرساخت مجازی سازمان دسترسی پیدا کند. این موضوع می‌تواند زمینه را برای سرقت اطلاعات، ایجاد اختلال در سرویس‌ها و گسترش حمله در زیرساخت IT فراهم کند.

حملات تنها پنج روز پس از انتشار وصله آغاز شد

شرکت QUIRSO که در حوزه DFIR فعالیت می‌کند، اعلام کرده است که نخستین سیستم‌های آلوده از 3 آگوست شروع به برقراری ارتباط با زیرساخت‌های تحت کنترل مهاجمان کردند. این اتفاق تنها پنج روز پس از افشای CVE-2026-59310 و انتشار وصله اضطراری توسط Broadcom رخ داده است.

حملات نیز با سرعت زیادی گسترش پیدا کردند. طبق یافته‌های QUIRSO، در 4 آگوست 151 آدرس IP قربانی جدید شناسایی شد و تنها یک روز بعد، تعداد آدرس‌های شناسایی‌شده به 343 مورد رسید. در نهایت بررسی‌های این شرکت تا 7 آگوست، مجموعاً 361 آدرس IP قربانی در 47 کشور را نشان داد.

نمودار بهره‌برداری از آسیب پذیری بحرانی VMware vCenter (CVE-2026-59310)

مهاجمان چگونه از Reverse SSH استفاده می‌کنند؟

پس از دسترسی به سیستم‌های آسیب‌پذیر vCenter، مهاجمان ابزار متن‌باز reverse_ssh را روی سیستم مستقر کرده‌اند. هدف از این کار ایجاد Persistence یا ماندگاری در سیستم و فراهم کردن امکان دسترسی از راه دور است. Reverse SSH همچنین یک کانال خروجی Command and Control (C2) ایجاد می‌کند. این کانال به مهاجم اجازه می‌دهد ارتباط خود را با سیستم آلوده حفظ کند و دستورات یا فعالیت‌های بعدی را از راه دور انجام دهد.

از طرف دیگر استفاده از یک ارتباط خروجی می‌تواند به مهاجمان در عبور از فایروال‌ها و برخی سازوکارهای امنیتی شبکه کمک کند؛ موضوعی که تشخیص و مسدود کردن فعالیت مهاجم را برای تیم‌های امنیتی دشوارتر می‌کند.

انتشار قانون YARA برای شناسایی ابزار مهاجمان

QUIRSO برای کمک به شناسایی این فعالیت مخرب، یک قانون عمومی YARA منتشر کرده است که Binaryهای مربوط به کلاینت reverse_ssh را شناسایی می‌کند.

با این حال این قانون یک محدودیت مهم دارد: استفاده مشروع و کاملاً ایمن از ابزار reverse_ssh نیز می‌تواند باعث فعال شدن هشدار شود. بنابراین تیم‌های امنیتی باید نتیجه این روش شناسایی را در کنار سایر شاخص‌های تهدید و لاگ‌های سیستم بررسی کنند.

توصیه مهم به مدیران VMware

با توجه به اینکه سوءاستفاده از CVE-2026-59310 در دنیای واقعی تأیید شده و فاصله میان انتشار وصله و شروع حملات نیز بسیار کوتاه بوده است، سازمان‌هایی که از VMware vCenter استفاده می‌کنند باید این آسیب‌پذیری را در اولویت بررسی و وصله قرار دهند.

به‌خصوص در محیط‌هایی که vCenter دسترسی گسترده‌ای به زیرساخت مجازی‌سازی دارد، تأخیر در نصب وصله می‌تواند ریسک نفوذ به بخش‌های مختلف زیرساخت را افزایش دهد. علاوه بر وصله کردن vCenter، بررسی لاگ‌ها و ارتباطات شبکه برای شناسایی نشانه‌های Reverse SSH و ارتباط با زیرساخت‌های ناشناس نیز اهمیت دارد.

با توجه به اهمیت بسیار بالای این موضوع و احتمال سرقت اطلاعات حساس سازمان‌ها، کارشناسان امنیت شبکه فالنیک این آمادگی را دارند تا به‌صورت فوری، تمام اقدامات لازم برای رفع خطر آسیب پذیری بحران VMware vCenter را در سازمان شما پیاده‌سازی کنند. برای ارتباط با متخصصان ما همین حالا با شماره 0218363 تماس بگیرید.

خدمات امنیت شبکه توسط بهترین‌ها
متخصصان ما با اجرای بیش از 9 هزار پروژه موفق IT و به پشتوانه سه دهه تجربه در حوزه شبکه، امنیت شبکه شما را به بهترین نحو تامین می‌کنند. همین حالا با ما تماس بگیرید و ضمن استفاده از مشاوره رایگان متخصصان ما، شبکه‌ی خود را به دژی غیر قابل نفوذ تبدیل کنید.
5/5 - (1 امتیاز)
منبع
BleepingComputer
سروش شکوئی‌پور
سروش شکوئی‌پور هستم؛ با بیش از 12 سال تجربه در برنامه‌نویسی، تولید محتوا و سئو. در این سال‌ها در زمینه‌های برنامه‌نویسی Front-End و تولید محتوای تخصصی در حوزه‌های سرور، شبکه، سخت‌افزار کامپیوتر، لپ تاپ و تجهیزات اداری فعالیت کرده‌ام. حالا با گذراندن دوره‌های بازاریابی محتوایی HubSpot، به دنبال این هستم تا با تولید محتوای باکیفیت‌تر، لذت کشف‌های جدید رو به شما هدیه بدم.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا