⚡ Não perca: notícia importante no ar! ⚡

Sua opinião é importante: leia e participe!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Uma vulnerabilidade crítica recentemente corrigida (CVE-2026-59310) no VMware vCenter Syslog Server está sendo explorada em uma campanha ativa para implantar uma ferramenta SSH reversa para persistência e acesso remoto.

Foram identificados compromissos em 361 endereços IP em 47 países, mais de metade localizados na Alemanha, EUA, Turquia, Irão e França.

A Broadcom divulgou o CVE-2026-59310 em 29 de julho e o descreveu como uma vulnerabilidade crítica de passagem de diretório no servidor vCenter Syslog que poderia ser explorada por um invasor não autenticado com acesso à rede para executar código arbitrário.



O fornecedor não fornece soluções alternativas ou mitigações e incentiva os administradores do sistema a aplicar a atualização de emergência e consultar a postagem de perguntas frequentes para obter informações adicionais. As seguintes versões do vCenter abordam o problema de segurança:

vCenter 9.1: 9.1.0.0300

vCenter 9.0: 9.0.2.0100

vCenter 8.0: 8,0 U3k ou 8,0 U2f, dependendo da filial

VMware vCenter é um software de gerenciamento centralizado para controlar, monitorar e configurar a infraestrutura virtual VMware de uma organização, incluindo máquinas virtuais, servidores ESXi, configurações e permissões de acesso.

O produto é alvo frequente por seu amplo controle sobre múltiplos sistemas críticos. Os invasores podem usar esse acesso para roubo de dados e interrupções operacionais.

De acordo com a empresa QUIRSO, de análise forense digital e resposta a incidentes (DFIR), os sistemas comprometidos começaram a se conectar à infraestrutura controlada pelo invasor em 3 de agosto, apenas cinco dias depois que a Broadcom divulgou a falha e lançou o patch de emergência.

A campanha expandiu-se rapidamente, com 151 novos endereços IP de vítimas sendo observados em 4 de agosto. No dia seguinte, a contagem de IPs de vítimas atingiu 343.

No entanto, a QUIRSO observa que identificou um total de 361 IPs de vítimas até 7 de agosto.

Legenda

Depois de obter acesso a sistemas vCenter vulneráveis, o invasor implantou a estrutura reverse_ssh de código aberto para estabelecer persistência e obter acesso remoto.

A conexão SSH reversa fornece um canal de comando e controle (C2) de saída e também pode ajudar a contornar firewalls ou outras medidas de segurança de rede.

QUIRSO lançou uma regra YARA genérica que detecta binários de cliente reverse_ssh. Ressalta-se que o uso legítimo da ferramenta também aciona o alerta.

Os investigadores acreditam que um actor de ameaça persistente avançada (APT) está por detrás da actividade de exploração, embora não tenham fornecido quaisquer provas que apoiem isto e estejam a ocultar indicadores específicos devido à coordenação contínua com as autoridades responsáveis ​​pela aplicação da lei.

A QUIRSO planeja um relatório de acompanhamento mais detalhado que abrange a infraestrutura, as técnicas, a persistência e a atividade pós-exploração do invasor.

BleepingComputer entrou em contato com a Broadcom para obter uma declaração sobre as descobertas da QUIRSO, mas não recebemos uma resposta até o momento da publicação.







Depois que os invasores tiverem credenciais válidas, apenas 37% de suas ações serão bloqueadas

As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Quando os invasores usam credenciais válidas, a prevenção cai drasticamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.

Obtenha o relatório



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #falha #crítica #do #vmware #vcenter #rce #explorada #para #acesso #ssh #reverso
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment