Yeni VMware Açığı Güncellemeden Günler Sonra Saldırılarda Kullanılmaya Başlandı
VMware vCenter Syslog Server’daki kritik CVE-2026-59310 açığı, acil güncellemenin yayınlanmasından yalnızca birkaç gün sonra aktif saldırılarda kullanılmaya başlandı. Saldırganlar, internete açık vCenter sistemlerinde uzaktan kod çalıştırarak reverse SSH aracını yerleştiriyor ve kalıcı uzaktan erişim kanalı oluşturuyor. Güvenlik araştırmacıları 7 Ağustos itibarıyla 47 ülkede 361 IP adresinin saldırı kampanyasından etkilendiğini tespit ederken Almanya, ABD, Türkiye, İran ve Fransa en fazla vakanın görüldüğü ülkeler arasında yer aldı.
VMware vCenter Açığı Saldırganlara Uzaktan Kod Çalıştırma İmkânı Veriyor
Broadcom, CVE-2026-59310 güvenlik açığını 29 Temmuz’da kritik seviyede bir dizin geçişi zafiyeti olarak açıkladı. Kimlik doğrulaması gerektirmeyen saldırganlar, ağ üzerinden erişebildikleri savunmasız vCenter Syslog Server sistemlerinde özel hazırlanmış isteklerle dosya sistemi sınırlarını aşarak uzaktan kod çalıştırabiliyor.

VMware vCenter, sanal makinelerden ESXi sunucularına kadar VMware altyapısındaki çok sayıda bileşenin merkezi yönetimini sağladığı için saldırganlar açısından yüksek değerli bir hedef oluşturuyor. Bir vCenter sunucusunun ele geçirilmesi, saldırganlara yalnızca tek bir sistem üzerinde değil yönetilen sanallaştırma ortamının farklı bölümlerinde de hareket alanı sağlayabiliyor.
DFIR şirketi QUIRSO’nun gözlemlerine göre saldırgan altyapısına bağlantı kuran ilk ele geçirilmiş sistemler 3 Ağustos’ta görülmeye başladı. Broadcom’un açığı açıklaması ile acil güvenlik güncellemesini yayınlamasının üzerinden yalnızca beş gün geçmesi, saldırganların açığı oldukça hızlı şekilde operasyonel saldırıya dönüştürdüğünü gösteriyor. QUIRSO, 4 Ağustos’ta 151 yeni kurban IP adresi tespit etti. Araştırmacıların kayıtlarında sayı 5 Ağustos’ta 343 IP adresine yükselirken 7 Ağustos itibarıyla toplam etkilenen adres sayısı 361’e ulaştı.
Saldırganlar vCenter sistemine erişim sağladıktan sonra açık kaynaklı reverse_ssh aracını kullanarak dışarıya doğru bir SSH bağlantısı oluşturuyor. Saldırının bu aşaması, ele geçirilen sistemin saldırgan tarafından uzaktan kontrol edilmesine olanak sağlayan kalıcı bir iletişim kanalı oluşturuyor.
Reverse SSH bağlantısı, normalde dışarıdan gelen bağlantıları sınırlayan güvenlik duvarı kurallarının aşılmasında da kullanılabiliyor. Saldırganın içeriden dışarıya bağlantı başlatması, bazı ağ güvenlik politikalarında gelen bağlantılara uygulanan kısıtlamaların etrafından dolaşmasına yardımcı olabiliyor.
QUIRSO’nun tespit ettiği 361 IP adresi 47 farklı ülkeye yayılıyor. Almanya, ABD, Türkiye, İran ve Fransa, araştırmacıların en fazla etkilenen sistemleri gözlemlediği ülkeler arasında bulunuyor.
Güvenlik ekipleri açısından IP adreslerinin coğrafi dağılımı, saldırının yalnızca tek bir bölgeye yönelik olmadığını gösteriyor. İnternete açık VMware vCenter altyapısı kullanan kurumların, yalnızca dışarıdan gelen saldırıları değil sistemlerden başlatılan şüpheli SSH bağlantılarını da incelemesi gerekiyor.
Broadcom, CVE-2026-59310 için herhangi bir geçici çözüm sunmadığını belirterek yöneticilere acil güncellemeyi uygulamalarını öneriyor. Güvenlik düzeltmesi vCenter 9.1 için 9.1.0.0300, vCenter 9.0 için 9.0.2.0100, vCenter 8.0 için ise kullanılan sürüm dalına göre 8.0 U3k veya 8.0 U2f sürümlerinde bulunuyor.
QUIRSO, reverse_ssh istemci ikililerini tespit etmek amacıyla genel bir YARA kuralı da yayınladı. Güvenlik ekiplerinin söz konusu kuralı kullanırken dikkat etmesi gerekiyor çünkü reverse_ssh aracının meşru kullanımı da aynı tespiti tetikleyebiliyor.
QUIRSO, saldırı faaliyetinin arkasında gelişmiş kalıcı tehdit niteliğinde bir aktör bulunabileceğini değerlendiriyor. Araştırmacılar bu değerlendirmeyi destekleyen kesin kanıtları henüz paylaşmazken devam eden kolluk kuvvetleri koordinasyonu nedeniyle bazı teknik göstergeleri de açıklamıyor.
QUIRSO’nun hazırladığı daha kapsamlı takip çalışmasının saldırgan altyapısını, kullanılan teknikleri, kalıcılık yöntemlerini ve saldırı sonrasındaki faaliyetleri daha ayrıntılı biçimde ele alması bekleniyor. VMware vCenter yöneten kurumlar açısından ise en kritik adım, güvenlik güncellemesinin uygulanmasını bekletmeden tamamlamak ve sonrasında reverse SSH bağlantıları ile olağan dışı dış ağ trafiğini kontrol etmek olacak.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0