CVE-2026-59310 в VMware vCenter: China-nexus APT захватил 360 серверов в 47 странах

Коротко о главном
29 июля 2026 года Broadcom закрыл CVE-2026-59310 — критическую уязвимость обхода директорий в VMware vCenter (CVSS 9.8, без аутентификации). Уже 3 августа, через пять дней после выхода патча, зафиксированы первые компрометации. К середине августа атака охватила более 360 IP-адресов в 47 странах — Германия, США, Турция, Иран и Франция лидируют по числу жертв. Вектор атаки: уязвимый vCenter-сервер → уборный cron-backdoor → аккаунт SSO → доступ к ESXi → развёртывание Babuk-производного шифровальщика. Если вы не применили патч — у вас критический риск прямо сейчас.
Что такое CVE-2026-59310 и почему CVSS 9.8
Уязвимость находится в компоненте Syslog-сервера VMware vCenter. Атакующий с сетевым доступом к vCenter — без каких-либо учётных данных — может сформировать специальный HTTP-запрос с обходом директорий (directory traversal) и записать произвольный файл в привилегированную зону файловой системы. Это обеспечивает выполнение кода с правами root.
CVSS-вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H означает: сетевой вектор, низкая сложность, никаких привилегий, никакого взаимодействия с пользователем — классический «проснулся и рут». Именно такие уязвимости становятся оружием APT-группировок в первые дни после публикации PoC. Если ваша команда отвечает за информационную безопасность корпоративной инфраструктуры на VMware, этот CVE должен был попасть в очередь экстренного патчинга ещё в конце июля.
Broadcom выпустил исправление 29 июля 2026 года в рамках пакетного обновления, закрывавшего четыре уязвимости VMware-продуктов. Патч существует — вопрос только в том, применён ли он в вашей среде.
Как проходит атака: от первого запроса до Babuk-шифровальщика
Немецкая компания по реагированию на инциденты QUIRSO GmbH опубликовала подробный разбор кампании. Цепочка атаки включает несколько последовательных этапов, каждый из которых закрепляет присутствие злоумышленника глубже в инфраструктуре.
Первичный доступ. Атакующий отправляет сформированный HTTP-запрос к уязвимому vCenter-серверу через публичную сеть. Благодаря directory traversal в компоненте Syslog запись файла происходит в директорию с исполняемыми привилегиями. Никаких учётных данных не нужно.
Закрепление через cron. Вредоносный файл настраивает задачу cron, которая периодически запрашивает следующую стадию полезной нагрузки с инфраструктуры атакующего. Этот механизм обеспечивает персистентность даже после перезапуска сервисов.
Lateral movement и SSO. На следующем этапе злоумышленники создают фиктивный аккаунт в Single Sign-On vCenter. Это открывает доступ к vSphere API и, через него, ко всем ESXi-хостам под управлением скомпрометированного vCenter.
Reverse SSH shell. Параллельно устанавливается обратный SSH-туннель — постоянный командный канал к инфраструктуре атакующего. Это позволяет проводить разведку и доставлять полезные нагрузки без входящих соединений, которые легче обнаружить периметральными средствами защиты.
Развёртывание Babuk-производного шифровальщика. Финальная стадия — ransomware, написанный на основе утёкшего в 2021 году исходного кода Babuk. Шифровальщик распространяется на ESXi-хосты, блокируя виртуальные машины и гипервизор. Это делает атаку особенно деструктивной для организаций с виртуализированной инфраструктурой.
QUIRSO с умеренной степенью уверенности атрибутирует кампанию China-nexus APT: в скриптах атакующих найдены китайскоязычные артефакты, инструменты из китайских security-публикаций и операционные паттерны UTC+8.
Масштаб кампании: 47 стран, 360+ жертв
По данным QUIRSO на середину августа 2026 года, скомпрометированы IP-адреса в 47 странах. Наибольшая концентрация жертв — Германия, США, Турция, Иран и Франция. Это характерный для APT-кампаний широкий географический охват: атакующие целятся не в конкретную организацию, а в весь уязвимый периметр, попавший в их сканирование.
Первые скомпрометированные системы вышли на инфраструктуру атакующих 3 августа — через пять дней после публикации патча Broadcom. Это стандартный для критических уязвимостей инфраструктуры временной интервал: PoC публикуется или разрабатывается независимо в течение 3–7 дней после CVE, после чего начинается массовое сканирование. Организации, которые применяют патчи в рамках ежемесячного цикла, оказываются в зоне риска по умолчанию. Тестирование на проникновение инфраструктуры VMware помогает выявить незащищённые узлы до того, как их найдёт атакующий.
Что делать прямо сейчас
Если вы используете VMware vCenter в любой версии, затронутой CVE-2026-59310, следующий шаг — немедленный патчинг. Ниже — упорядоченный чеклист реагирования.
Установите патч Broadcom. Обновление для CVE-2026-59310 вышло 29 июля 2026 года. Зайдите на портал Broadcom Support, проверьте версию установленного vCenter и примените соответствующий патч. Это единственное радикальное решение.
Изолируйте management-plane. vCenter не должен быть доступен из публичной сети напрямую. Если порт управления открыт наружу — немедленно закройте его файрволом или переведите за VPN. Это снизит поверхность атаки даже без патча, хотя не устранит уязвимость внутри периметра.
Проверьте признаки компрометации (IoC). Ищите: нестандартные cron-задачи в директориях vCenter, новые SSO-аккаунты, созданные за последние недели, reverse SSH-соединения с неизвестными внешними IP, аномалии в журналах ESXi (неожиданные выключения или снапшоты ВМ).
Проверьте резервные копии. Если атака уже произошла, вопрос восстановления упрётся в состояние бэкапов. Убедитесь, что последний backup ESXi-хостов и ВМ создан до 3 августа 2026 года и не был зашифрован.
Оцените смежные системы. vCenter часто интегрирован с Active Directory, системами мониторинга и хранилищами. Если vCenter скомпрометирован, смежные системы нужно считать потенциально затронутыми и провести дополнительное расследование.
Часто задаваемые вопросы
Затронуты ли все версии vCenter? Broadcom закрыл CVE-2026-59310 патчем от 29 июля. Затронуты версии, выпущенные до этого обновления. Уточните свою версию через портал Broadcom Support и сверьтесь с таблицей затронутых версий в официальном advisory SA-38017.
Можно ли обнаружить атаку без EDR на vCenter? Частично. Журналы vCenter и ESXi фиксируют создание новых SSO-аккаунтов и аномальные API-вызовы. Нестандартные cron-задачи видны через SSH на vCenter Appliance. Reverse SSH-соединения — через NetFlow или логи файрвола. Однако без агентского мониторинга ряд артефактов может быть пропущен.
Используется ли PoC публично? На момент публикации публичного PoC для CVE-2026-59310 в открытом доступе нет, однако активная эксплуатация свидетельствует о том, что у атакующих есть рабочий эксплойт. Это не снижает угрозу, а скорее делает патчинг более срочным.
Это та же уязвимость, что атаковали год назад? Нет. CVE-2026-59310 — новый directory traversal в Syslog-компоненте. Ранее публиковавшиеся vCenter-CVE касались других векторов (аутентификационный обход, SSRF, heap overflow). Каждая из них требовала отдельного патча.
Что делать, если патч нельзя применить немедленно? Как временная мера — сегментируйте доступ к vCenter через файрвол или VPN, ограничив его только авторизованными management-IP. Это не устраняет уязвимость внутри периметра, но снижает вероятность успешной внешней атаки до момента патчинга.
Источники
Broadcom Security Advisory SA-38017 — официальный бюллетень CVE-2026-59310 с таблицей затронутых версий и ссылками на патчи (первоисточник, follow).
The Hacker News — «Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware», август 2026 (follow).
BleepingComputer — «Critical VMware vCenter RCE flaw exploited for reverse SSH access», август 2026 (follow).
QUIRSO GmbH / Medium — «Global Exploitation of CVE-2026-59310 by Suspected Chinese-Nexus APT», август 2026 (follow).
Infosecurity Magazine — «vCenter Flaw Exploited Just Five Days After Disclosure», август 2026 (follow).
Защитите VMware-инфраструктуру от APT-атак
CVE-2026-59310 показывает, что пятидневного окна от патча до эксплуатации достаточно для компрометации. YuSMP проводит аудит информационной безопасности инфраструктуры: выявляем незакрытые CVE, оцениваем периметр и помогаем выстроить процесс экстренного патчинга до того, как уязвимость превратится в инцидент.