פגיעות קריטית ב-VMware vCenter Server שתוקנה ביולי, ושכבר שימשה קבוצות ריגול לפריצה למאות שרתים ברחבי העולם, עברה בסוף השבוע האחרון לשימוש כנופיות כופרה. CISA עדכנה את קטלוג הפגיעויות המנוצלות בפועל שלה בהתאם, וארגונים שמריצים vCenter ולא התקינו את התיקון נמצאים בסיכון מיידי.

| מזהה | CVE-2026-59310 |
| מוצר וגרסאות מושפעות | VMware vCenter Server — גרסאות שקדמו לתיקון מ-29 ביולי 2026 |
| חומרה (CVSS) | לא פורסם ציון מדויק במקורות שנבדקו; היצרן ו-CISA מתארים אותה כקריטית |
| האם מנוצל בפועל | כן — תחילה בידי קבוצות ריגול, ומאז סוף השבוע שלפני 15 בספטמבר 2026 גם בידי כנופיות כופרה, לפי CISA |
| סטטוס תיקון | זמין מ-29 ביולי 2026 אצל Broadcom |
מה קרה
הפגיעות היא כשל במעבר תיקיות (directory traversal) בשרת ה-Syslog של vCenter, המאפשר הרצת קוד מרחוק ללא צורך באימות. באמצע אוגוסט תיעדו חוקרים ניצול שלה בידי גורמי ריגול מדינתיים כנגד יותר מ-361 כתובות IP ב-47 מדינות, ו-CISA הוסיפה אותה לקטלוג הפגיעויות המנוצלות ב-18 באוגוסט. עכשיו, כחודש אחר כך, CISA מדווחת שגם כנופיות כופרה הצטרפו לניצול הפעיל, ודורשת מסוכנויות פדרליות בארה"ב לאבטח את המערכות שלהן תוך שלושה ימים.
למרות שהתיקון זמין כבר כחודשיים, שירות Shadowserver עוקב אחר יותר מ-450 שרתי vCenter חשופים לאינטרנט, כשסטטוס העדכון של רובם אינו ידוע.
נקודות לשים לב
- אם עדיין לא התקנתם את התיקון מ-29 ביולי — זה הזמן לעשות זאת בדחיפות, במיוחד אם ה-vCenter נגיש מהאינטרנט.
- המעבר משימוש בידי גורמי ריגול לשימוש בידי כופרה משנה את פרופיל הסיכון: המטרה כבר לא רק גניבת מידע אלא השבתה מלאה של סביבת הווירטואליזציה.
- בדקו אם שרת ה-vCenter שלכם חשוף לאינטרנט ללא צורך — vCenter לא אמור להיות נגיש ישירות מרשת חיצונית בתצורה תקינה.
- גם אם עדכנתם רק לאחרונה, כדאי לבדוק לוגים היסטוריים מאז יולי לאיתור סימני ניצול, בהתחשב בכך שהפגיעות נוצלה כבר חודשיים לפני העדכון האחרון של CISA.
מקורות: BleepingComputer · CISA KEV Catalog

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.