Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CVE-2026-59310 в VMware vCenter: China-nexus APT захватил 360 серверов в 47 странах

19 августа 2026·7 мин чтения
VMware vCenterChina-APT
CVE-2026-59310 VMware vCenter China-nexus APT атака

Коротко о главном

29 июля 2026 года Broadcom закрыл CVE-2026-59310 — критическую уязвимость обхода директорий в VMware vCenter (CVSS 9.8, без аутентификации). Уже 3 августа, через пять дней после выхода патча, зафиксированы первые компрометации. К середине августа атака охватила более 360 IP-адресов в 47 странах — Германия, США, Турция, Иран и Франция лидируют по числу жертв. Вектор атаки: уязвимый vCenter-сервер → уборный cron-backdoor → аккаунт SSO → доступ к ESXi → развёртывание Babuk-производного шифровальщика. Если вы не применили патч — у вас критический риск прямо сейчас.

Что такое CVE-2026-59310 и почему CVSS 9.8

Уязвимость находится в компоненте Syslog-сервера VMware vCenter. Атакующий с сетевым доступом к vCenter — без каких-либо учётных данных — может сформировать специальный HTTP-запрос с обходом директорий (directory traversal) и записать произвольный файл в привилегированную зону файловой системы. Это обеспечивает выполнение кода с правами root.

CVSS-вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H означает: сетевой вектор, низкая сложность, никаких привилегий, никакого взаимодействия с пользователем — классический «проснулся и рут». Именно такие уязвимости становятся оружием APT-группировок в первые дни после публикации PoC. Если ваша команда отвечает за информационную безопасность корпоративной инфраструктуры на VMware, этот CVE должен был попасть в очередь экстренного патчинга ещё в конце июля.

Broadcom выпустил исправление 29 июля 2026 года в рамках пакетного обновления, закрывавшего четыре уязвимости VMware-продуктов. Патч существует — вопрос только в том, применён ли он в вашей среде.

Как проходит атака: от первого запроса до Babuk-шифровальщика

Немецкая компания по реагированию на инциденты QUIRSO GmbH опубликовала подробный разбор кампании. Цепочка атаки включает несколько последовательных этапов, каждый из которых закрепляет присутствие злоумышленника глубже в инфраструктуре.

Первичный доступ. Атакующий отправляет сформированный HTTP-запрос к уязвимому vCenter-серверу через публичную сеть. Благодаря directory traversal в компоненте Syslog запись файла происходит в директорию с исполняемыми привилегиями. Никаких учётных данных не нужно.

Закрепление через cron. Вредоносный файл настраивает задачу cron, которая периодически запрашивает следующую стадию полезной нагрузки с инфраструктуры атакующего. Этот механизм обеспечивает персистентность даже после перезапуска сервисов.

Lateral movement и SSO. На следующем этапе злоумышленники создают фиктивный аккаунт в Single Sign-On vCenter. Это открывает доступ к vSphere API и, через него, ко всем ESXi-хостам под управлением скомпрометированного vCenter.

Reverse SSH shell. Параллельно устанавливается обратный SSH-туннель — постоянный командный канал к инфраструктуре атакующего. Это позволяет проводить разведку и доставлять полезные нагрузки без входящих соединений, которые легче обнаружить периметральными средствами защиты.

Развёртывание Babuk-производного шифровальщика. Финальная стадия — ransomware, написанный на основе утёкшего в 2021 году исходного кода Babuk. Шифровальщик распространяется на ESXi-хосты, блокируя виртуальные машины и гипервизор. Это делает атаку особенно деструктивной для организаций с виртуализированной инфраструктурой.

QUIRSO с умеренной степенью уверенности атрибутирует кампанию China-nexus APT: в скриптах атакующих найдены китайскоязычные артефакты, инструменты из китайских security-публикаций и операционные паттерны UTC+8.

Масштаб кампании: 47 стран, 360+ жертв

По данным QUIRSO на середину августа 2026 года, скомпрометированы IP-адреса в 47 странах. Наибольшая концентрация жертв — Германия, США, Турция, Иран и Франция. Это характерный для APT-кампаний широкий географический охват: атакующие целятся не в конкретную организацию, а в весь уязвимый периметр, попавший в их сканирование.

Первые скомпрометированные системы вышли на инфраструктуру атакующих 3 августа — через пять дней после публикации патча Broadcom. Это стандартный для критических уязвимостей инфраструктуры временной интервал: PoC публикуется или разрабатывается независимо в течение 3–7 дней после CVE, после чего начинается массовое сканирование. Организации, которые применяют патчи в рамках ежемесячного цикла, оказываются в зоне риска по умолчанию. Тестирование на проникновение инфраструктуры VMware помогает выявить незащищённые узлы до того, как их найдёт атакующий.

Что делать прямо сейчас

Если вы используете VMware vCenter в любой версии, затронутой CVE-2026-59310, следующий шаг — немедленный патчинг. Ниже — упорядоченный чеклист реагирования.

Установите патч Broadcom. Обновление для CVE-2026-59310 вышло 29 июля 2026 года. Зайдите на портал Broadcom Support, проверьте версию установленного vCenter и примените соответствующий патч. Это единственное радикальное решение.

Изолируйте management-plane. vCenter не должен быть доступен из публичной сети напрямую. Если порт управления открыт наружу — немедленно закройте его файрволом или переведите за VPN. Это снизит поверхность атаки даже без патча, хотя не устранит уязвимость внутри периметра.

Проверьте признаки компрометации (IoC). Ищите: нестандартные cron-задачи в директориях vCenter, новые SSO-аккаунты, созданные за последние недели, reverse SSH-соединения с неизвестными внешними IP, аномалии в журналах ESXi (неожиданные выключения или снапшоты ВМ).

Проверьте резервные копии. Если атака уже произошла, вопрос восстановления упрётся в состояние бэкапов. Убедитесь, что последний backup ESXi-хостов и ВМ создан до 3 августа 2026 года и не был зашифрован.

Оцените смежные системы. vCenter часто интегрирован с Active Directory, системами мониторинга и хранилищами. Если vCenter скомпрометирован, смежные системы нужно считать потенциально затронутыми и провести дополнительное расследование.

Часто задаваемые вопросы

Затронуты ли все версии vCenter? Broadcom закрыл CVE-2026-59310 патчем от 29 июля. Затронуты версии, выпущенные до этого обновления. Уточните свою версию через портал Broadcom Support и сверьтесь с таблицей затронутых версий в официальном advisory SA-38017.

Можно ли обнаружить атаку без EDR на vCenter? Частично. Журналы vCenter и ESXi фиксируют создание новых SSO-аккаунтов и аномальные API-вызовы. Нестандартные cron-задачи видны через SSH на vCenter Appliance. Reverse SSH-соединения — через NetFlow или логи файрвола. Однако без агентского мониторинга ряд артефактов может быть пропущен.

Используется ли PoC публично? На момент публикации публичного PoC для CVE-2026-59310 в открытом доступе нет, однако активная эксплуатация свидетельствует о том, что у атакующих есть рабочий эксплойт. Это не снижает угрозу, а скорее делает патчинг более срочным.

Это та же уязвимость, что атаковали год назад? Нет. CVE-2026-59310 — новый directory traversal в Syslog-компоненте. Ранее публиковавшиеся vCenter-CVE касались других векторов (аутентификационный обход, SSRF, heap overflow). Каждая из них требовала отдельного патча.

Что делать, если патч нельзя применить немедленно? Как временная мера — сегментируйте доступ к vCenter через файрвол или VPN, ограничив его только авторизованными management-IP. Это не устраняет уязвимость внутри периметра, но снижает вероятность успешной внешней атаки до момента патчинга.

Источники

Broadcom Security Advisory SA-38017 — официальный бюллетень CVE-2026-59310 с таблицей затронутых версий и ссылками на патчи (первоисточник, follow).

The Hacker News — «Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware», август 2026 (follow).

BleepingComputer — «Critical VMware vCenter RCE flaw exploited for reverse SSH access», август 2026 (follow).

QUIRSO GmbH / Medium — «Global Exploitation of CVE-2026-59310 by Suspected Chinese-Nexus APT», август 2026 (follow).

Infosecurity Magazine — «vCenter Flaw Exploited Just Five Days After Disclosure», август 2026 (follow).

Защитите VMware-инфраструктуру от APT-атак

CVE-2026-59310 показывает, что пятидневного окна от патча до эксплуатации достаточно для компрометации. YuSMP проводит аудит информационной безопасности инфраструктуры: выявляем незакрытые CVE, оцениваем периметр и помогаем выстроить процесс экстренного патчинга до того, как уязвимость превратится в инцидент.

Аудит информационной безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.