تخطى إلى المحتوى الرئيسي

عصابات الفدية تستغل ثغرة RCE حرجة في VMware vCenter بعد شهور من الترقيع

فريق جليتش نيوز
16 سبتمبر0 مشاهدة4 دقائق
عصابات الفدية تستغل ثغرة RCE حرجة في VMware vCenter بعد شهور من الترقيع

مقدمة تحليلية

حذرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) فرق الأمن في 15 سبتمبر 2026، من أن عصابات الفدية انضمت الآن إلى الهجمات المستمرة التي تستغل ثغرة حرجة في VMware vCenter. هذه الثغرة، المشار إليها بالمعرف CVE-2026-59310، تم ترقيعها بواسطة Broadcom في 29 يوليو 2026. وتعتبر CISA هذا التطور تصعيداً خطيراً، خاصة بعد أن أضافت الوكالة الثغرة إلى كتالوج الثغرات المعروفة المستغلة (KEV) في أغسطس 2026، وأمرت الوكالات الحكومية بتأمين أنظمتها في غضون ثلاثة أيام. يشير تحديث CISA الأخير إلى أن الخطر تحول من جهات متقدمة مستمرة (APT) إلى تهديد واسع الانتشار من قبل عصابات الفدية، مما يعرض مئات خوادم VMware vCenter المكشوفة على الإنترنت للخطر المباشر.

التحليل التقني

تتعلق الثغرة الأمنية CVE-2026-59310 بكونها ثغرة "اجتياز مجلد" (directory traversal) حرجة ضمن خادم Syslog الخاص بـ vCenter. تتيح هذه الثغرة للمهاجمين غير المصادق عليهم تنفيذ تعليمات برمجية عشوائية (RCE). Broadcom نفسها كانت قد وصفت الثغرة في 29 يوليو 2026، وحثت العملاء عبر "الأسئلة الشائعة التكميلية" (supplemental FAQ) على معالجة CVE-2026-59310 كحالة طوارئ وتركيب التحديثات فوراً. أظهرت الأحداث اللاحقة مدى صحة هذا التحذير، حيث:

  • بعد أسبوعين من تاريخ الترقيع، كشفت شركة الطب الشرعي الرقمي والاستجابة للحوادث (DFIR) QUIRSO عن وجود أكثر من 361 عنوان IP مخترقاً عبر 47 دولة.
  • شمل الاستغلال الأولي نشر أداة Reverse SSH لتحقيق الاستمرارية والوصول عن بُعد، ويُشتبه في أن جهة APT هي من قام بذلك.
  • قامت CISA لاحقاً بتصنيف CVE-2026-59310 ضمن كتالوج KEV الخاص بها، ملزمةً الوكالات الحكومية بترقيع أنظمتها في غضون ثلاثة أيام.
  • خلال عطلة نهاية الأسبوع التي سبقت تحذير CISA الأخير، تم تحديث كتالوج KEV ليشير إلى أن الثغرة تُستغل "بنشاط في حملات الفدية".

يرصد مراقب التهديدات الأمنية عبر الإنترنت Shadowserver حالياً أكثر من 450 خادم VMware vCenter مكشوفاً على الإنترنت، مع عدم توفر معلومات حول عدد تلك الخوادم التي تم ترقيعها ضد هذه الثغرة. على الرغم من عدم الكشف عن تفاصيل حول الهجمات المحددة التي تستهدف CVE-2025-60710 (التي قد تكون إشارة خاطئة أو ثغرة أخرى)، فإن خوادم VMware هي هدف شائع نظراً لقدرة خوادم vCenter أو ESXi المخترقة على توفير وصول واسع لشبكة المنظمة والبيانات الحساسة. يشير هذا إلى نمط ثابت لاستغلال منتجات VMware.

سجل الثغرات المستغلة في VMware

لم تكن CVE-2026-59310 حالة معزولة. فقد حذرت CISA في فبراير 2026 من استغلال مجموعات الفدية لثغرة VMware ESXi لتجاوز "الصندوق الرمل" (sandbox escape) (CVE-2025-22225)، والتي كانت تستغلها جهات تهديد ناطقة بالصينية في هجمات "يوم الصفر" منذ فبراير 2024 على الأقل. ومنذ بداية العام، أشارت CISA أيضاً إلى استغلال ثغرات في VMware Aria Operations (CVE-2026-22719) وVMware vCenter Server (CVE-2024-37079) في هجمات خلال شهري فبراير ومارس على التوالي. خلال السنوات الخمس الماضية، صنفت CISA ما مجموعه 26 ثغرة في VMware ضمن قائمة الثغرات المستغلة، 9 منها تم استغلالها من قبل عمليات الفدية.

السياق وتأثير السوق

إن استهداف خوادم VMware ليس جديداً، لكن دخول عصابات الفدية على خط استغلال CVE-2026-59310 بعد شهور من توفر الترقيع يبرز فشلاً منهجياً في دورة الترقيع لدى المؤسسات. تعتبر خوادم vCenter وESXi أهدافاً ذات قيمة عالية لأن اختراقها يمنح وصولاً عميقاً إلى شبكة المؤسسة والبيانات المخزنة على أنظمتها الداخلية، ما يجعلها بوابة مثالية لهجمات الفدية. هذا الواقع دفع العديد من عصابات الفدية، مثل Akira وPlay وTargetCompany وQilin، إلى تطوير "مشفرات" (encryptors) مخصصة تستهدف الأجهزة الافتراضية لـ VMware التي تعتمد عليها المؤسسات بشكل كبير لإدارة وتخزين بيانات الشركات.

قبل هذا التحذير، كان المعيار الصناعي يفرض ترقيع الثغرات الحرجة بشكل فوري، خاصة بعد تحذيرات صريحة من الشركة المصنعة (Broadcom/VMware) ووكالات أمنية (CISA). اليوم، أصبح الوضع أكثر خطورة، حيث لم يعد التهديد محصوراً بالجهات الحكومية المدعومة أو المجموعات المتقدمة (APTs) التي تستغل الثغرات لجمع المعلومات، بل امتد ليشمل مجرمي الإنترنت الذين يسعون إلى تحقيق مكاسب مالية سريعة عبر التشفير والابتزاز. هذا التطور يزيد من الضغط على المؤسسات لتبني استراتيجيات ترقيع أكثر عدوانية، حيث أن التأخير لا يعني مجرد كشف البيانات، بل يعني "إغلاق" الأعمال وتوقف العمليات، مما يكبد خسائر فادحة تتجاوز تكلفة الترقيع بكثير. الجهات التي تخسر هنا هي المؤسسات التي لم ترقع، بالإضافة إلى سمعة VMware التي تتأثر بسجل ثغراتها المستغلة المتزايد.

تحليل ورأي المحرر

رؤية Glitch4Techs

الوضع الحالي لا يمثل مجرد "ثغرة أخرى"، بل هو مؤشر صارخ على فشل متكرر في الحوكمة الأمنية لدى مستخدمي منتجات VMware. إن تصريح CISA بأن "عصابات الفدية" تستغل CVE-2026-59310، بعد شهور من توفر الترقيع، يثبت أن فترات التسامح مع الثغرات الحرجة قد انتهت. هذا ليس تهويلاً، بل تقييم واقعي: منتجات VMware هي هدف ثابت وفعّال لمجموعات الفدية، وسجل CISA الذي يظهر 9 ثغرات من أصل 26 في VMware تم استغلالها من قبل عصابات الفدية خلال السنوات الخمس الماضية يؤكد هذا الاتجاه. إن الإخفاق في الترقيع الفوري للثغرات الحرجة في منتجات بهذا الانتشار يجعل المؤسسات أهدافاً سهلة، وهذا فشل لا يمكن لوم الشركة المصنعة عليه وحدها.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك