פגיעות קריטית ב-VMware vCenter שתוקנה בסוף יולי, ונחשבה עד כה תיאורטית בלבד, מנוצלת כעת בפועל בקנה מידה נרחב. חוקרים זיהו מתקפה פעילה שמתקינה דלתות אחוריות מתמשכות בשרתים ברחבי העולם — מי שעדיין לא עדכן את vCenter חשוף להשתלטות מלאה על סביבת הווירטואליזציה.
| מזהה | CVE-2026-59310 (מנוצלת בפועל); נצפית גם עלייה בסריקות לניצול CVE-2026-59309 |
| מוצר וגרסאות מושפעות | VMware vCenter Server, VMware Cloud Foundation, vSphere Foundation — גרסאות שקדמו לעדכון של סוף יולי 2026 |
| חומרה | CVSS 9.8 |
| האם מנוצל בפועל | כן — חברת האבטחה הגרמנית QUIRSO תיעדה קמפיין פעיל שהחל ב-3 באוגוסט 2026 |
| סטטוס תיקון | עדכונים זמינים מאז 29 ביולי 2026: vCenter Server 8.0 U3k, VCF/vSphere Foundation 9.1.0.0300 / 9.0.2.0100; אין workaround |
מה קרה
CVE-2026-59310 היא פגיעות directory traversal בשרת ה-Syslog של vCenter, שמאפשרת לתוקף ללא הזדהות להריץ קוד שרירותי מרחוק. ברודקום פרסמה תיקון לצדה בסוף יולי, יחד עם פגיעות עקיפת הזדהות חמורה לא פחות, CVE-2026-59309 — ואז לא הייתה עדות לניצול בשטח. זה השתנה: חוקרי QUIRSO זיהו לפחות 361 שרתים נפרצים ב-47 מדינות, שם התוקפים מתקינים משימת cron זדונית המפעילה את הכלי reverse_ssh ליצירת חיבור יוצא קבוע לתשתית שבשליטתם.
השימוש בחיבור יוצא הוא לא מקרי: הוא עוקף חוקי firewall שחוסמים גישה נכנסת אך לרוב לא בודקים תעבורה יוצאת, ומעניק לתוקפים דריסת רגל קבועה גם אם הפגיעות המקורית תיסגר בדיעבד. לצד זה נצפית גם עלייה חדה בסריקות שמכוונות ל-CVE-2026-59309, מה שמרמז שהניצול עשוי להתרחב.
נקודות לשים לב
- אם עוד לא עדכנת — זה כבר לא תיאורטי. מה שהיה עד לאחרונה עדכון דחוף אך ללא ניצול ידוע, הפך עכשיו למתקפה פעילה; עדכן ל-vCenter 8.0 U3k או הגרסה המקבילה מיידית.
- אין workaround. העדכון עצמו הוא הדרך היחידה להיסגר — אין הגדרת רשת או חסימה זמנית שמנטרלת את הסיכון.
- חפש בלוגים משימות cron חשודות ותהליכי reverse_ssh. זהו סימן ההיכר (IoC) המרכזי שדווח בקמפיין — במיוחד תעבורה יוצאת חריגה מהשרת.
- גם אם עדכנת עכשיו — בדוק רטרואקטיבית. אם השרת היה חשוף לאינטרנט בין סוף יולי לעדכון בפועל, כדאי לבדוק סימני פריצה מהתקופה הזו ולא להסתפק בהתקנת התיקון.
- אל תתעלם מ-CVE-2026-59309. פגיעות עקיפת ההזדהות התאומה מקבלת עכשיו תשומת לב מוגברת מצד תוקפים, גם אם עדיין לא אושר ניצול פעיל שלה בפני עצמה.
מקורות: The Hacker News · Broadcom Security Advisory VMSA-2026-0006

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.