Неизвестная APT эксплуатируют новую уязвимость в VMware: Россия в зоне риска — у решения 39% доли рынка
Критическая уязвимость CVE-2026-59310 в VMware vCenter (CVSS 9.8) начала активно эксплуатироваться всего через пять дней после публичного раскрытия. По данным Dark Reading, атаки проводит один APT-актор, который использует reverse_ssh для закрепления в системах. Для российских организаций риск особенно высок, учитывая, что VMware занимает около 39% рынка виртуализации в РФ. Эксперты отмечают, что доступ к vCenter из внешних сегментов кратно увеличивает риск, а скорость появления эксплуатации после раскрытия уязвимости «сокращает окно между публикацией CVE и атакой практически до минимума».
Критическая уязвимость CVE-2026-59310 в VMware vCenter стала объектом эксплуатации со стороны злоумышленников всего через несколько дней после ее публичного раскрытия. Атаки проводит один APT (Advanced Persistent Threat)-актор. Об этом пишет Dark Reading.
VMware vCenter Server — это программа для централизованного управления виртуальной ИТ-инфраструктурой и гипервизорами ESXi через единую консоль. VMware занимает около 39% российского рынка виртуализации по установкам, по данным «Ведомостей» в 2025 году.
По данным Dark Reading, VMware раскрыла информацию об уязвимости 29 июля, а уже 3 августа началась активная эксплуатация бреши. По информации немецкой ИБ-компании QUIRSO, глобальную кампанию с использованием выявленной уязвимости на момент публикации до сих пор проводил один и тот же APT-актор. Наибольшая активность по атакам была выявлена в США, Франции, Иране и Турции. Исследователи выделили 361 уникальный IP-адрес, связанный с активностью.
Пик активности злоумышленников пришелся на 4 августа, однако атаки продолжаются до сих пор. Издание подчеркнуло, что число новых жертв продолжает расти, однако медленнее, чем в первые дни, поскольку непропатченных уязвимых систем становится меньше.
Атакующие используют для закрепления reverse_ssh — open-source инструмент, который может создавать исходящие каналы управления с скомпрометированных систем. Исследователи подчеркнули: если злоумышленник успеет скомпрометировать vCenter и установить reverse_ssh, все последующие обновления vCenter до исправленной версии не гарантируют удаление доступа атакующего.
Специалисты из QUIRSO отмечают, что злоумышленники могли знать об уязвимости заранее. Тем не менее временные рамки указывают на то, что публичное раскрытие стало отправной точкой хакерской кампании — по оценке экспертов, опытный исследователь мог изучить изменение в патче и разработать эксплойт за срок примерно в пять дней между публикацией информации о бреши и началом взломов.
По оценке Dark Reading, компрометация vCenter потенциально затрагивает не отдельные приложения, а всю инфраструктуру организации. Исследователи порекомендовали установить патч как можно быстрее, а также провести форензик-исследование потенциально затронутых систем, чтобы понять, не было ли компрометации.
Мнение экспертов
Риск эксплуатации CVE-2026-59310 для российских организаций высок, особенно для компаний, где vCenter доступен из внешних или недостаточно изолированных сегментов, считает проджект-менеджер ГК Softline (MD Audit) Кирилл Левкин. Эксперт выделил, что уязвимость имеет 9,8 балла по CVSS. Брешь позволяет атакующим с сетевым доступом к vCenter выполнить произвольный код через уязвимость обхода каталогов в Syslog-сервере.
Дополнительным фактором риска Левкин назвал скорость появления эксплуатации после раскрытия информации об уязвимости. «Это сокращает традиционное окно между публикацией CVE и атакой практически до минимума», — объяснил эксперт. Именно поэтому, заявил собеседник SecPost, российским организациям не стоит ждать появления локальных подтвержденных инцидентов, поскольку наличие уязвимого vCenter уже является достаточным основанием для срочной проверки.
Ведущий аналитик группы киберкриминалистики «Инфосистемы Джет» Валерия Шотт заявила, что риск эксплуатации высок, если VMware vCenter доступен по сети злоумышленнику. «Уже зафиксирована активная эксплуатация в реальных атаках во многих странах, однако случаев компрометации именно российских организаций через CVE-2026-59310 на данный момент нам не известны», — объяснила эксперт.
Архитектор по информационной безопасности GetMobit Султан Салпагаров выделил выполнение команд на целевых системах как один из признаков. По мнению эксперта, это запоздалый, но отчетливый сигнал, на который необходимо реагировать максимально оперативно.
Директор по информационной безопасности РТК-ЦОД Денис Поладьев на вопрос о том, можно ли считать уязвимость потенциальной точкой входа для атаки на всю виртуальную инфраструктуру компании, ответил, что злоумышленникам для эксплуатации бреши необходимо наличие сетевого доступа к vCenter. Его, как выделил эксперт, большинство компаний ограничивают. «В случае если атакующие получат доступ к сегменту управления кластером, уязвимость может быть опасна», — заключил эксперт.
Главный системный архитектор GetMobit Александр Тарасов сходится во мнении с Поладьевым: вынос vCenter в общедоступную сеть — крайне редкий случай, такую ошибку «никто не допускает в здравом уме». Эксплуатация возможна как изнутри, так и снаружи — но последнее вероятно только в случае, если периметр уже взломан. Оба сценария, по мнению эксперта, либо «крайне серьезные», либо «исключительно серьезные».
Тарасов также уточнил, что бреши в vCenter существовали и ранее: 3-4 года назад на квартал приходилось несколько случаев выявления таких уязвимостей.
«И неудивительно, поскольку у него фронтенд (клиентская часть интерфейса) на Apache. И дырки этого суперраспространенного веб-сервера быстро «транслировались» в vCenter», — подчеркнул Тарасов. Тем не менее, собеседник SecPost отметил, что такого рода бреши быстро исправлялись. Резюмируя, эксперт отмечает: сообщение об уязвимости не повод для паники, однако эту угрозу опасно игнорировать.

