⚡ Não perca: notícia importante no ar! ⚡
Sua opinião é importante: leia e participe!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma vulnerabilidade crítica recentemente corrigida (CVE-2026-59310) no VMware vCenter Syslog Server está sendo explorada em uma campanha ativa para implantar uma ferramenta SSH reversa para persistência e acesso remoto.
Foram identificados compromissos em 361 endereços IP em 47 países, mais de metade localizados na Alemanha, EUA, Turquia, Irão e França.
A Broadcom divulgou o CVE-2026-59310 em 29 de julho e o descreveu como uma vulnerabilidade crítica de passagem de diretório no servidor vCenter Syslog que poderia ser explorada por um invasor não autenticado com acesso à rede para executar código arbitrário.
O fornecedor não fornece soluções alternativas ou mitigações e incentiva os administradores do sistema a aplicar a atualização de emergência e consultar a postagem de perguntas frequentes para obter informações adicionais. As seguintes versões do vCenter abordam o problema de segurança:
vCenter 9.1: 9.1.0.0300
vCenter 9.0: 9.0.2.0100
vCenter 8.0: 8,0 U3k ou 8,0 U2f, dependendo da filial
VMware vCenter é um software de gerenciamento centralizado para controlar, monitorar e configurar a infraestrutura virtual VMware de uma organização, incluindo máquinas virtuais, servidores ESXi, configurações e permissões de acesso.
O produto é alvo frequente por seu amplo controle sobre múltiplos sistemas críticos. Os invasores podem usar esse acesso para roubo de dados e interrupções operacionais.
De acordo com a empresa QUIRSO, de análise forense digital e resposta a incidentes (DFIR), os sistemas comprometidos começaram a se conectar à infraestrutura controlada pelo invasor em 3 de agosto, apenas cinco dias depois que a Broadcom divulgou a falha e lançou o patch de emergência.
A campanha expandiu-se rapidamente, com 151 novos endereços IP de vítimas sendo observados em 4 de agosto. No dia seguinte, a contagem de IPs de vítimas atingiu 343.
No entanto, a QUIRSO observa que identificou um total de 361 IPs de vítimas até 7 de agosto.
Legenda
Depois de obter acesso a sistemas vCenter vulneráveis, o invasor implantou a estrutura reverse_ssh de código aberto para estabelecer persistência e obter acesso remoto.
A conexão SSH reversa fornece um canal de comando e controle (C2) de saída e também pode ajudar a contornar firewalls ou outras medidas de segurança de rede.
QUIRSO lançou uma regra YARA genérica que detecta binários de cliente reverse_ssh. Ressalta-se que o uso legítimo da ferramenta também aciona o alerta.
Os investigadores acreditam que um actor de ameaça persistente avançada (APT) está por detrás da actividade de exploração, embora não tenham fornecido quaisquer provas que apoiem isto e estejam a ocultar indicadores específicos devido à coordenação contínua com as autoridades responsáveis pela aplicação da lei.
A QUIRSO planeja um relatório de acompanhamento mais detalhado que abrange a infraestrutura, as técnicas, a persistência e a atividade pós-exploração do invasor.
BleepingComputer entrou em contato com a Broadcom para obter uma declaração sobre as descobertas da QUIRSO, mas não recebemos uma resposta até o momento da publicação.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
Foram identificados compromissos em 361 endereços IP em 47 países, mais de metade localizados na Alemanha, EUA, Turquia, Irão e França.
A Broadcom divulgou o CVE-2026-59310 em 29 de julho e o descreveu como uma vulnerabilidade crítica de passagem de diretório no servidor vCenter Syslog que poderia ser explorada por um invasor não autenticado com acesso à rede para executar código arbitrário.
O fornecedor não fornece soluções alternativas ou mitigações e incentiva os administradores do sistema a aplicar a atualização de emergência e consultar a postagem de perguntas frequentes para obter informações adicionais. As seguintes versões do vCenter abordam o problema de segurança:
vCenter 9.1: 9.1.0.0300
vCenter 9.0: 9.0.2.0100
vCenter 8.0: 8,0 U3k ou 8,0 U2f, dependendo da filial
VMware vCenter é um software de gerenciamento centralizado para controlar, monitorar e configurar a infraestrutura virtual VMware de uma organização, incluindo máquinas virtuais, servidores ESXi, configurações e permissões de acesso.
O produto é alvo frequente por seu amplo controle sobre múltiplos sistemas críticos. Os invasores podem usar esse acesso para roubo de dados e interrupções operacionais.
De acordo com a empresa QUIRSO, de análise forense digital e resposta a incidentes (DFIR), os sistemas comprometidos começaram a se conectar à infraestrutura controlada pelo invasor em 3 de agosto, apenas cinco dias depois que a Broadcom divulgou a falha e lançou o patch de emergência.
A campanha expandiu-se rapidamente, com 151 novos endereços IP de vítimas sendo observados em 4 de agosto. No dia seguinte, a contagem de IPs de vítimas atingiu 343.
No entanto, a QUIRSO observa que identificou um total de 361 IPs de vítimas até 7 de agosto.
Legenda
Depois de obter acesso a sistemas vCenter vulneráveis, o invasor implantou a estrutura reverse_ssh de código aberto para estabelecer persistência e obter acesso remoto.
A conexão SSH reversa fornece um canal de comando e controle (C2) de saída e também pode ajudar a contornar firewalls ou outras medidas de segurança de rede.
QUIRSO lançou uma regra YARA genérica que detecta binários de cliente reverse_ssh. Ressalta-se que o uso legítimo da ferramenta também aciona o alerta.
Os investigadores acreditam que um actor de ameaça persistente avançada (APT) está por detrás da actividade de exploração, embora não tenham fornecido quaisquer provas que apoiem isto e estejam a ocultar indicadores específicos devido à coordenação contínua com as autoridades responsáveis pela aplicação da lei.
A QUIRSO planeja um relatório de acompanhamento mais detalhado que abrange a infraestrutura, as técnicas, a persistência e a atividade pós-exploração do invasor.
BleepingComputer entrou em contato com a Broadcom para obter uma declaração sobre as descobertas da QUIRSO, mas não recebemos uma resposta até o momento da publicação.
Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas
As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.
Obtenha o relatório
#samirnews #samir #news #boletimtec #falha #crítica #do #vmware #vcenter #rce #explorada #para #acesso #ssh #reverso
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡
Postar um comentário