VMware vCenter açığıyla kalıcı erişim kuruldu

Anasayfa » VMware vCenter açığıyla kalıcı erişim kuruldu
VMware vCenter açığıyla kalıcı erişim kuruldu

VMware vCenter sunucularını hedef alan yeni istismar dalgasında saldırganların, CVE-2026-59310 üzerinden sisteme girip kalıcı uzaktan erişim sağladığı ortaya çıktı. Alman siber güvenlik şirketi QUIRSO’nun incident response çalışmasında, saldırı zincirinin yol dizini aşımı davranışıyla başladığı, ardından host üzerinde kalıcılık kurmak için kötü amaçlı bir cron görevi bırakıldığı belirlendi.

CVSS puanı 9.8 olan CVE-2026-59310, ağ erişimi olan bir saldırganın rastgele kod çalıştırmasına izin verebilen bir directory-traversal zafiyeti olarak tanımlanıyor. Broadcom bu açığa yönelik yamaları geçen ayın sonunda yayımlamıştı. İncelemeye göre saldırgan, açıkla uyumlu klasör aşımı hareketinden sonra reverse_ssh adlı açık kaynak aracı kullanarak bağlantıyı dışarıya taşıdı ve kendi kontrolündeki altyapıya ters SSH erişimi kurdu.

İlk temas 3 Ağustos’ta görüldü

QUIRSO’nun bulgularına göre ele geçirilen sistemler, Broadcom’un açıkları kamuya duyurmasından beş gün sonra, 3 Ağustos’ta saldırganın alan adlarıyla ilk iletişimi kurdu. Şirket, toplamda 47 ülkede bulunan 361 benzersiz kurban IP adresi saptadığını açıkladı. En yoğun kümelenme Almanya, ABD, Türkiye, İran ve Fransa’da görüldü.

Denis Szadkowski, QUIRSO GmbH’nin operasyon direktörü ve kurucu ortağı, bu aşamada CVE-2026-59309 ile ilişkili tarama faaliyetlerini ya da istismarı, CVE-2026-59310 etrafında görülen saldırı setiyle ya da saldırgan altyapısıyla eşleştirecek yeterli kanıt bulunmadığını söyledi. Yine de şirket, incelediği olayın yalnızca deneme girişimi değil, başarılı bir ihlal olduğunu vurguladı. Szadkowski’ye göre adli bulgular, ilk erişim vektörü olarak güçlü biçimde CVE-2026-59310’u işaret ediyor.

İstismarın arkasında kimin olduğu netleşmiş değil. Buna karşın araştırmacılar, olayın bir gelişmiş kalıcı tehdit grubu, yani APT aktörü tarafından yürütülmüş olabileceğini değerlendiriyor. QUIRSO, saldırganın zafiyeti önceden biliyor olabileceğini de not etti; ancak istismar zamanlaması ile duyuru tarihi arasındaki güçlü korelasyonun, kampanyanın başlangıç noktası olarak açıklamayı işaret ettiğini belirtti.

Şirket, saldırı zincirinde reverse_ssh kullanımının özellikle öne çıktığını da aktardı. Bu açık kaynak araç, saldırganın kendi kontrolündeki bir hedefe dış bağlantı kurmasına izin veriyor ve şüpheli gelen bağlantıları engellemeye dönük güvenlik kontrollerini baypas edebiliyor. QUIRSO, reverse_ssh varlığının tek başına kötü niyet kanıtı sayılmaması gerektiğini vurguladı. Ancak yetkisiz kurulum, beklenmeyen dış bağlantılar veya savunmasız bir vCenter appliance üzerinde yürütme belirtisiyle birlikte görüldüğünde, bunun öncelikli inceleme işareti olduğunu bildirdi.

VMware appliance’lar daha önce de Çin bağlantılı tehdit aktörlerinin hedefi oldu. QUIRSO, UNC5174 gibi grupların VMware Tools ve VMware vCenter’daki güvenlik açıklarını casusluk kampanyalarında silaha dönüştürdüğünü hatırlattı. Nisan 2025’te SentinelOne da PurpleHaze adı verilen bir tehdit kümesini açıklamış, bu kümenin Güney Asya’daki bir hükümet destekli kuruluşa GoReShell adlı Windows arka kapısıyla yöneldiğini duyurmuştu. GoReShell’in reverse_ssh araç işlevlerinden yararlanarak saldırgan kontrolündeki ana makinelere ters SSH bağlantıları kurduğu belirtilmişti.

Aynı dönemde Defused Cyber, VMware vCenter’a yönelik taramalarda artış gözlemlediğini ve bunun CVE-2026-59309’u hedefleyen olası istismar çabalarına işaret ettiğini açıkladı. Şirketin honeypot sistemleri, POST /sdk/ üzerinden sürüm sorguları ve /websso SAML SSO akışına yönelik yoklamalar kaydetti. Defused Cyber, bunun Broadcom’un VMSA-2026-0006 duyurusuyla eşleştiğini, duyuruda vmdir içindeki yetkisiz kimlik doğrulama atlatma açığı olan CVE-2026-59309’un yer aldığını ve bu açığın CVSS puanının da 9.8 olduğunu belirtti.

QUIRSO’nun olay incelemesinde ise CVE-2026-59309 ile yürüyen tarama faaliyetlerini, CVE-2026-59310’a bağlı sızma setiyle ilişkilendirecek yeterli delil görülmedi. Szadkowski, The Hacker News’a yaptığı açıklamada, eldeki verilerin saldırının başarısız yoklamalar değil, başarılı bir ihlal olduğunu gösterdiğini söyledi. Adli kanıtların da ilk erişim vektörü olarak CVE-2026-59310’u güçlü biçimde işaret ettiğini ekledi.

Şirketin aktardığına göre saldırgan, ilk temasın ardından kötü amaçlı cron job ile kalıcılık sağladı ve reverse_ssh ile dış bağlantı kurdu. Broadcom’un yamaları geçen ayın sonunda yayımlamasına rağmen ele geçirilen sistemlerin 3 Ağustos’ta saldırganın alan adlarıyla iletişim kurduğu, kampanyada 47 ülkeye yayılan 361 benzersiz IP adresinin yer aldığı kaydedildi.

CVE-2026-59310 için ayrıntılı bilgi: https://nvd.nist.gov/vuln/detail/CVE-2026-59310

CVE-2026-59309 için ayrıntılı bilgi: https://nvd.nist.gov/vuln/detail/CVE-2026-59309