CISA: критическая уязвимость VMware RCE теперь используется бандами вымогателей

Агентство кибербезопасности и безопасности инфраструктуры США (CISA) предупредило службы безопасности, что банды программ-вымогателей теперь присоединились к продолжающимся атакам, используя критическую уязвимость VMware vCenter, исправленную в июле. [...] Компания Broadcom устранила уязвимость безопасности (отслеживаемую как CVE-2026-59310) 29 июля, описав ее как критическую уязвимость обхода каталогов на сервере vCenter Syslog, которую злоумышленники, не прошедшие проверку подлинности, могут использовать для выполнения произвольного кода. Компания также предупредила клиентов в дополнительных часто задаваемых вопросах, что исправление CVE-2026-59310 следует рассматривать как чрезвычайную ситуацию и устанавливать исправления как можно скорее. Две недели спустя компания QUIRSO, занимающаяся цифровой криминалистикой и реагированием на инциденты (DFIR), сообщила, что обнаружила более 361 IP-адреса в 47 странах, скомпрометированных после того, как предполагаемый злоумышленник с расширенными постоянными угрозами (APT) начал использовать уязвимость для развертывания инструмента обратного SSH для обеспечения персистентности и удаленного доступа. Несколько дней спустя Агентство кибербезопасности и безопасности инфраструктуры США (CISA) добавило CVE-2026-59310 в свой каталог известных эксплуатируемых уязвимостей (KEV) и обязало правительственные учреждения защитить свои системы vCenter в течение трех дней. На выходных CISA снова обновила свой каталог KEV, чтобы отметить уязвимость безопасности, активно используемую бандами-вымогателями. Монитор угроз интернет-безопасности Shadowserver в настоящее время отслеживает более 450 серверов VMware vCenter, находящихся в сети; однако нет информации о том, сколько уже исправлено этой уязвимости. Агентство по кибербезопасности США еще не раскрыло никаких подробностей об атаках программ-вымогателей, нацеленных на CVE-2025-60710, но чаще всего атаками становятся серверы VMware, поскольку скомпрометированные серверы vCenter или ESXi могут обеспечить доступ к сети организации и конфиденциальным данным, хранящимся во внутренних системах.


Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/cisa-critical-vmware-vcenter-rce-flaw-now-exploited-by-ransomware-gangs/

Комментарии