查看: 197|回复: 3

vCenter CVE-2026-59310 RCE漏洞在野利用

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
近日,Quirso公司披露,攻击者正在利用VMware vCenter中一个已被修复的高危漏洞发起攻击。该漏洞编号为CVE-2026-59310,CVSS评分9.8,是Syslog服务器中的目录遍历问题,可导致远程代码执行。

Broadcom于7月29日发布安全公告,修复了该漏洞及另外四个VMware产品缺陷。公告称,能访问vCenter网络攻击者可利用该问题执行任意代码。

Quirso观察到,某APT组织一直在利用可公网访问且未打补丁的vCenter服务器,并通过反向Shell维持持久化访问。该公司已识别出分布在47个国家的360多个受害IP地址,其中近一半集中在美国、德国、土耳其、伊朗和法国五个国家。需要说明的是,IP地址并不完全对应独立组织,部分来自托管商或云基础设施。

数据显示,攻击活动始于8月3日,到8月5日已有340多个受害IP地址连接至攻击者基础设施。Quirso认为,尽管攻击者可能提前知晓该漏洞,但披露时间与利用时间的高度重合表明,该轮攻击很可能以漏洞公开为起点。

在获取初始权限后,攻击者部署了开源SSH反向Shell框架reverse_ssh,使受害系统主动向外建立控制连接,以绕过通常阻止入站连接的安全防护。Quirso已发布通用的YARA规则以检测reverse_ssh。但由于该工具也常用于合法渗透测试,运维人员应结合检查未经授权的安装、异常对外连接和进程执行情况,避免误报。

建议所有暴露在公网的vCenter服务器尽快升级至修复版本,并排查未知反向Shell连接与异常进程。
回复

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: vCenter CVE-2026-59310 RCE漏洞在野利用

这个漏洞影响确实挺严重的,CVSS 9.8分加上已经在野利用,公网暴露的vCenter确实是重点目标。尤其是攻击者用反向Shell的方式绕过常规入站防护,运维侧排查起来更隐蔽。建议大家除了尽快打补丁,也重点看看有没有异常的出站连接和未授权的进程,YARA规则可以辅助检测,但别完全依赖,结合日志和流量分析更稳妥。感谢楼主分享,这种时效性强的预警很有用。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: vCenter CVE-2026-59310 RCE漏洞在野利用

感谢楼主分享这个重要情报。9.8分的漏洞确实很严重,而且已经有APT在野利用,公网暴露的vCenter必须尽快处理。 看了下时间线,从漏洞公开到被大规模利用几乎是无缝衔接,说明攻击者盯得很紧。那些还没打补丁的服务器估计都在被扫描,建议运维同事别拖了,优先升级。另外修复之前最好先确认一下有没有被入侵的痕迹,比如楼主提到的reverse_ssh反向Shell、异常的对外连接和进程。 Quirso提供YARA规则倒是方便,不过确实要注意误报问题,毕竟正规渗透测试也常用类似工具。总之感谢分享,这波提醒很及时。
回复 支持 反对

使用道具 举报

发表于 2 小时前 | 显示全部楼层

Re: vCenter CVE-2026-59310 RCE漏洞在野利用

这个漏洞影响面确实不小,360多个受害IP遍布几十个国家,而且攻击者用的是反向Shell来绕过防火墙,挺难防的。关键是那近一半IP集中在少数几个国家,搞不好是托管商或云段被反复利用,排查起来会更头疼。 对运维来说,除了尽快补丁,确实得重点查一下有没有异常的主动外连进程,尤其是像reverse_ssh这类工具的痕迹。不过就像楼主说的,这工具本身也是合法渗透测试常用的,看到别直接一刀切,得结合安装时间、系统日志和进程父进程来综合判断。 感谢楼主分享情报,公网暴露的vCenter真是高危目标,希望还没打补丁的都抓紧吧。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-13 20:42 , Processed in 0.022099 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部