Брешь в VMware vCenter существует в исправленном виде уже полтора месяца, но преступники начали её массовую эксплуатацию только сейчас. CISA официально подтвердила, что CVE-2026-59310 используют операторы программ-вымогателей.

vCenter — критическая точка корпоративной инфраструктуры. Через неё администраторы управляют хостами ESXi, виртуальными машинами и доступом. Захват платформы даёт атакующему контроль сразу над множеством систем.

Уязвимость получила 9,8 балла CVSS. Ошибка находится в Syslog-сервере vCenter и относится к обходу каталогов. Для эксплуатации достаточно сетевого доступа — никакие учётные данные или взаимодействие с пользователем не требуются. Результат — выполнение произвольного кода на сервере.

Broadcom закрыла уязвимость 29 июля. Для vCenter 9.1 вышла версия 9.1.0.0300, для 9.0 — 9.0.2.0100, для 8.0 — обновления 8.0 U3k и 8.0 U2f. Обходных мер не существует, поэтому компания с самого начала рекомендовала срочное обновление.

Преступники не теряли времени. QUIRSO обнаружила первые скомпрометированные системы уже 3 августа — через пять дней после публикации патча. К 7 августа количество жертв выросло до 361 IP-адреса в 47 странах. Для закрепления в системах атакующие устанавливали reverse_ssh и получали постоянный доступ.

Анализ QUIRSO показал развёрнутую цепочку атак: создание администратора SSO, поиск хостов ESXi, развёртывание вымогателя на базе Babuk. По собранным артефактам исследователи связывают кампанию с китайскоязычными операторами, но CISA пока не назвала конкретную группировку.

18 августа CISA добавила CVE-2026-59310 в список используемых уязвимостей и дала федеральным ведомствам США три дня на устранение проблемы. Shadowserver насчитывает более 450 доступных серверов vCenter в интернете, хотя неясно, сколько из них уже обновили.

Broadcom подчёркивает отсутствие обходных решений для CVE-2026-59310. На фоне подтверждённого использования вымогателями непатченный vCenter становится проверенным маршрутом атаки на виртуальную инфраструктуру.

История повторяется. В начале 2026 года другая критическая уязвимость vCenter оставалась доступной для атак спустя месяцы после выхода исправления. Централизованный сервер управления снова привлёк преступников как удобная точка входа во внутреннюю сеть.

Интерес вымогателей к виртуализации растёт. В исследованиях Mandiant признаки атак на виртуализированную среду встречались в 43% вымогательских инцидентов за 2025 год против 29% годом ранее. В отдельных случаях преступники входили через vCenter, меняли root-пароли ESXi, удаляли резервные копии и затем запускали шифрование.

Летом аналогичную специализацию продемонстрировала группировка Toy Ghouls. Её вымогатель GenieLocker получил версии для Windows, Linux и VMware ESXi, способные останавливать виртуальные машины и шифровать диски. Для операторов вымогателей виртуализация из побочной цели превращается в центральную точку атаки.