https://www.ictbusiness.info

Link: https://www.ictbusiness.info / vijesti / vcenter-napadi-zahvatili-47-drzava

vCenter napadi zahvatili 47 država

Aktivno iskorištavanje ranjivosti CVE-2026-59310 u VMware vCenteru povezano je s 361 opaženom IP adresom u 47 država. Propust ima ocjenu CVSS 9,8 i udaljenom napadaču bez prijave omogućuje izvršavanje koda preko vCenterova Syslog poslužitelja. Broadcom je zakrpe objavio 29. srpnja, ali javno izloženi sustavi već su napadani.

Sigurnosna tvrtka Quirso navodi da je iskorištavanje počelo 3. kolovoza, a do 5. kolovoza broj opaženih adresa premašio je 340. Najveća koncentracija bila je u Njemačkoj, Sjedinjenim Državama, Turskoj, Iranu i Francuskoj. IP adresa nije nužno jedna organizacija niti dokaz uspješne kompromitacije, pa broj treba čitati kao opseg opažanja, a ne konačan popis žrtava.

Ranjivost je greška prolaska kroz direktorije u Syslog komponenti. Posebno oblikovan mrežni zahtjev može prijeći iz dopuštene putanje u drugi dio datotečnog sustava i dovesti do izvršavanja napadačeva sadržaja. Budući da napad ne traži vjerodajnice, izravna mrežna dostupnost ranjive usluge bitno povećava rizik, osobito kada vCenter upravlja velikim brojem virtualnih strojeva.

vCenter nije običan aplikacijski poslužitelj. On orkestrira virtualizacijsku infrastrukturu, upravlja hostovima, slikama sustava, mrežama i ovlastima. Kompromitacija upravljačke ravnine može napadaču dati pregled okruženja i olakšati krađu vjerodajnica, gašenje zaštite ili širenje prema radnim opterećenjima. Zato isti propust ima veći poslovni učinak nego ranjivost izolirane korisničke aplikacije.

U opaženim napadima koristi se reverse_ssh, alat koji otvara izlaznu SSH vezu prema napadačevoj infrastrukturi. Takav kanal zaobilazi dio zaštite koja blokira dolazne veze jer kompromitirani poslužitelj sam uspostavlja komunikaciju. Napadač time dobiva trajniji pristup i može se vratiti nakon početnog iskorištavanja, sve dok organizacija ne ukloni alat, vjerodajnice i povezane mehanizme postojanosti.

Broadcomov bilten navodi zakrpane verzije, među njima vCenter Server 8.0 Update 3k te odgovarajuća izdanja vSphere Foundationa i VMware Cloud Foundationa. Za novije grane navedene su verzije 9.1.0.0300 i 9.0.2.0100. Organizacija mora provjeriti točnu kombinaciju proizvoda i upravljačkih komponenti; oznaka glavne verzije sama ne potvrđuje da je ispravak instaliran.

Dobavljač nije ponudio zaobilazno rješenje koje bi trajno uklonilo propust bez nadogradnje. Privremeno ograničavanje mrežnog pristupa može smanjiti površinu napada, ali ne zamjenjuje zakrpu. vCenter treba biti dostupan samo administrativnim mrežama i provjerenim sustavima, uz zabranu izravnog internetskog pristupa. I kompromitirani interni uređaj može dosegnuti servis, pa segmentacija mora pratiti upravljačke ovlasti.

Nakon zakrpe nužna je provjera tragova jer nadogradnja ne uklanja već uspostavljen reverse_ssh kanal. Timovi trebaju pregledati neuobičajene izlazne SSH veze, nove procese, datoteke izvan očekivanih putanja, promjene računa i aktivnosti administratora od 3. kolovoza nadalje. Quirso je objavio generičko YARA pravilo, ali jedno pravilo nije zamjena za cjelovitu forenziku i korelaciju mrežnih zapisa.

Poslovni prioritet određuju uloga sustava i izloženost, ne samo CVSS. Organizacija s jednim vCenterom koji upravlja produkcijom ima koncentriran rizik: prekid ili kompromitacija može zahvatiti brojne usluge. Uprava zato treba tražiti potvrdu verzije, vrijeme instalacije, rezultat potrage za kompromitacijom i plan oporavka upravljačke ravnine, a ne samo izvještaj da je nalog za zakrpu otvoren.

Sigurnosna kopija konfiguracije vrijedi samo ako je odvojena od istih administratorskih ovlasti i redovito testirana. U protivnom napadač može oštetiti i primarni sustav i materijal potreban za oporavak.