VMware vCenter'daki kritik CVE-2026-59310 zafiyeti, ters SSH ile kalıcı erişim sağlayan aktif kampanyada kullanılıyor.
Ne oldu?
VMware vCenter Server'ın Syslog Server bileşeninde bulunan ve yakın zamanda yamalanan kritik bir uzaktan kod yürütme (RCE) zafiyeti (CVE-2026-59310) aktif olarak istismar ediliyor. Saldırganlar bu zafiyeti kullanarak hedef sistemlere ters SSH bağlantısı kuran bir araç yerleştiriyor. Bu araç, saldırganlara sisteme kalıcı uzaktan erişim sağlıyor ve ağ içinde yanal hareket için bir dayanak noktası oluşturuyor. Kampanyanın hedefinin geniş olduğu, özellikle vCenter kullanan kurumsal ağların risk altında olduğu belirtiliyor.
Neden önemli?
VMware vCenter, sanallaştırma altyapısının yönetim merkezi olarak kritik bir bileşendir. Bu zafiyetin istismar edilmesi, saldırganların sanal makineleri kontrol etmesine, veri sızıntısına, fidye yazılımı saldırılarına ve tüm altyapının ele geçirilmesine yol açabilir. Ters SSH erişimi, güvenlik duvarlarını ve izleme sistemlerini atlatabildiği için tespit edilmesi zor bir kalıcılık yöntemi sunar. Ayrıca, bu tür zafiyetlerin aktif olarak istismar edilmesi, yamaların zamanında uygulanmasının ne kadar hayati olduğunu bir kez daha gösteriyor.
Kim veya ne etkileniyor?
VMware vCenter Server'ın Syslog Server bileşenini kullanan tüm sürümler, özellikle yama uygulanmamış olanlar etkileniyor. VMware'in bu zafiyet için yayınladığı güvenlik bülteninde belirttiği sürümler risk altında. Kurumsal veri merkezleri, bulut sağlayıcıları ve vCenter'ı yönetim arayüzü olarak kullanan her türlü işletme bu saldırının hedefi olabilir. Özellikle internet üzerinden erişilebilen vCenter örnekleri daha yüksek risk taşıyor.
Ne yapılmalı?
Öncelikle, VMware tarafından sağlanan güvenlik yamalarının acilen uygulanması gerekiyor. Yama uygulanamıyorsa, vCenter'a erişimi sınırlamak ve Syslog Server bileşenini devre dışı bırakmak geçici bir önlem olabilir. Ağınızda ters SSH bağlantılarını tespit etmek için ağ trafiği izleme ve uç nokta güvenlik çözümlerini gözden geçirin. Ayrıca, vCenter'ı yalnızca güvenilen ağlardan erişilebilir yapın ve çok faktörlü kimlik doğrulama kullanın. Olay müdahale planlarınızı güncelleyin ve bu zafiyete karşı imzaları güvenlik araçlarınıza ekleyin. Son olarak, VMware'in güvenlik bültenlerini düzenli olarak takip edin.
Kaynaklar
-
BleepingComputer - Critical VMware vCenter RCE flaw exploited for reverse SSH access-
VMware Security Advisory (örnek)-
CVE-2026-59310 NVD Entry (örnek)