Атакуващите активно сканират за системи с VMware vCenter след разкриването на критични уязвимости, като honeypot мрежите на DefusedCyber регистрират засилена активност по идентифициране на vCenter системи. Дейността включва заявки към крайния пункт /sdk/ с използване на RetrieveServiceContent и изследване на пътя за единен вход (single sign-on) /websso.
Заявките не доказват компрометиране, но показват, че атакуващите идентифицират достъпни системи, преди да предприемат по-директни атаки.
Тази активност следва препоръката за сигурност VMSA-2026-0006 на Broadcom, публикувана на 29 юли. Препоръката обхваща пет слабости в продуктите на VMware във vCenter, ESX, Workstation, Fusion, Cloud Foundation, vSphere Foundation и Telco Cloud.
Три от уязвимостите са оценени като критични. Най-спешният проблем за администраторите на vCenter е CVE-2026-59309 – уязвимост за заобикаляне на удостоверяването в услугата за директории на VMware (vmdir). Тя има CVSS рейтинг от 9.8.
Дистанционен атакуващ с мрежов достъп може да заобиколи стандартното удостоверяване и да получи неоторизиран достъп до vCenter средата.
vCenter е високопрофилна цел, тъй като управлява виртуална инфраструктура. Атакуващ, който я контролира, може да променя настройки на виртуални машини, да създава акаунти, да променя мрежови връзки, да осъществява достъп до дискове, да прекъсва работни процеси или да използва платформата за по-дълбоко проникване в организацията.
Управляващата равнина може също така да съхранява идентификационни данни, детайли за хостове, резервни копия и информация за важни бизнес системи. Това прави излагането на vCenter опасно за организациите, използващи виртуални среди.
От DefusedCyber съобщиха в социалната мрежа X, че изследователите са идентифицирали и CVE-2026-59310 – критична уязвимост от тип „directory traversal“ (преминаване през директории) във vCenter Syslog Server, която би могла да позволи на мрежови атакуващи да изпълняват произволен код.
Трети критичен проблем, CVE-2026-47876, засяга виртуалния мрежов адаптер VMXNET3 в ESXi. Той може да позволи на злонамерен потребител на виртуална машина да изпълни код на хоста.
Заедно тези слабости могат да осигурят на атакуващите множество пътища за достигане до чувствителна управляваща инфраструктура. Към момента на публикуване на препоръката изследователите не съобщават за публичен код за експлоатация (proof-of-concept) или за потвърдено използване на уязвимостите.
Поради това новите доклади за сканиране трябва да се разглеждат като ранно предупреждение, а не като потвърждение, че CVE-2026-59309 се експлоатира активно.
Сканирането често започва малко след разкриването на критична уязвимост, тъй като автоматизираните системи търсят уязвими цели. Екипите по сигурност не трябва да чакат появата на публичен код за експлоатация, преди да предприемат действия.
Администраторите трябва незабавно да идентифицират всяка vCenter система и да проверят дали е достъпна от ненадеждни мрежи. Коригираните версии от Broadcom включват vCenter 8.0 U3k, VMware Cloud Foundation и vSphere Foundation 9.0.2.0100, както и версия 9.1.0.0300.
Организациите трябва да тестват и да инсталират съответните корекции за сигурност възможно най-бързо. Няма известни алтернативни методи за заобикаляне на проблемите, които да заменят отстраняването на уязвимостите чрез обновяване. Защитниците трябва също така да прегледат регистрационните файлове на уеб сървърите, обратните проксита, защитните стени и vCenter за необичайни заявки към /sdk/ и /websso/.
Необходимо е да се разследват неочаквани събития по удостоверяване, създаване на нови акаунти, промени в разрешенията, подозрителна активност на виртуалните машини и непознати връзки за управление.
Ограничаването на достъпа до vCenter само до одобрени администраторски мрежи, прилагането на многофакторно удостоверяване и изолирането на услугите за управление могат значително да намалят риска.