تخطى إلى المحتوى الرئيسي

استغلال VMware vCenter: اختراق 361 نظاماً عبر CVE-2026-59310

فريق جلتش
منذ ساعتين0 مشاهدة4 دقائق
استغلال VMware vCenter: اختراق 361 نظاماً عبر CVE-2026-59310

أكدت QUIRSO استغلالاً نشطاً لثغرة VMware vCenter CVE-2026-59310 (CVSS 9.8) لاستهداف 361 نظاماً عالمياً، مما يعكس سرعة تحوّل الإفصاحات إلى تهديدات فعلية.

مقدمة تحليلية

بدأ المهاجمون في الثالث من أغسطس 2026 باستغلال نشط لثغرة أمنية حرجة في Broadcom VMware vCenter. هذه الثغرة، المصنفة باسم CVE-2026-59310 وبدرجة خطورة 9.8 على مقياس CVSS، سمحت بالوصول الدائم عن بعد لعدد كبير من الأنظمة. كشفت شركة الأمن السيبراني الألمانية QUIRSO عن هذا النشاط بعد تدخلها للاستجابة لحادث، مشيرة إلى أن الهجمات بدأت بعد خمسة أيام فقط من الكشف العلني عن الثغرة من قبل Broadcom في أواخر يوليو 2026. وصل عدد ضحايا هذا الاستغلال إلى 361 عنوان IP فريداً موزعين على 47 دولة، وتتركز معظم الأنظمة المخترقة في ألمانيا والولايات المتحدة وتركيا وإيران وفرنسا.

يشير هذا التزامن المباشر بين الإفصاح العلني وبدء الاستغلال إلى أن الإفصاح نفسه كان نقطة انطلاق الحملة الهجومية، مما يسلط الضوء على تحديات إدارة الثغرات الحرجة في بيئات البنية التحتية الحساسة.

التحليل التقني

تعتبر CVE-2026-59310 ثغرة من نوع Directory-traversal في خادم VMware vCenter، تتيح للمهاجمين ذوي الوصول إلى الشبكة تنفيذ تعليمات برمجية عشوائية. أظهرت سلسلة الهجوم التي اكتشفتها QUIRSO نشاطاً متسقاً مع هذه الثغرة، بدءاً من تجاوز المسار (path traversal) ثم نشر مهمة cron خبيثة لترسيخ الوجود الدائم على النظام المضيف. استخدم المهاجمون أداة reverse_ssh مفتوحة المصدر لإنشاء اتصالات SSH عكسية بالبنية التحتية التي يسيطرون عليها. هذه الآلية حاسمة:

  • CVE-2026-59310: ثغرة Directory-traversal تسمح بتنفيذ تعليمات برمجية عشوائية.
  • CVSS Score: 9.8، مما يؤكد شدة الخطورة.
  • Persistent Access: يتم تحقيقها عبر مهمة cron خبيثة تستخدم reverse_ssh.

تعتبر أداة reverse_ssh ذات أهمية خاصة، كونها تمكن المهاجم من إنشاء اتصال صادر إلى نقطة نهاية تحت سيطرته. هذا الأسلوب يتجاوز بشكل فعال ضوابط الأمان المصممة لمنع طلبات الدخول المشبوهة. ومع أن QUIRSO أشارت إلى أن وجود reverse_ssh وحده لا يعد دليلاً على نشاط خبيث، إلا أنه يصبح مؤشراً عالي الأولوية للتحقيق عند دمجه مع تثبيت غير مصرح به، أو اتصالات صادرة غير متوقعة، أو تنفيذ على جهاز vCenter ضعيف. في سياق متصل، أعلنت شركة Defused Cyber عن زيادة في عمليات المسح ضد VMware vCenter، مشيرة إلى جهود استغلال محتملة تستهدف CVE-2026-59309 (CVSS 9.8)، وهي ثغرة تجاوز مصادقة غير مصرح بها في vmdir.

تتضمن عمليات المسح هذه فحوصات للإصدار عبر POST /sdk/ (RetrieveServiceContent) واستكشاف تدفق /websso SAML SSO، بالتزامن مع VMSA-2026-0006 من Broadcom. إلا أن دينيس سزادكوفسكي، المدير التنفيذي للعمليات والمؤسس المشارك لـ QUIRSO GmbH، أكد عدم وجود أدلة كافية لربط جهود الاستغلال والمسح المتعلقة بـ CVE-2026-59309 بحملة الاختراق المرتبطة بـ CVE-2026-59310، مشدداً على أن النشاط الذي تم التحقيق فيه يمثل اختراقاً ناجحاً وليس مجرد محاولات.

السياق وتأثير السوق

إن استهداف VMware vCenter ليس حادثاً معزولاً، بل يقع ضمن نمط أوسع يجعل أجهزة VMware هدفاً قيماً للمهاجمين ذوي القدرات المتقدمة. لطالما استغل ممثلون تهديديون صينيون، مثل UNC5174، ثغرات أمنية في VMware Tools وVMware vCenter ضمن حملات تجسس متعددة. في أبريل 2025، كشفت SentinelOne تفاصيل عن مجموعة تهديد مرتبطة بالصين، أُطلق عليها اسم PurpleHaze، استهدفت كياناً حكومياً في جنوب آسيا باستخدام باب خلفي لنظام Windows يُدعى GoReShell. استخدم هذا الأخير وظائف من أداة reverse_ssh لإنشاء اتصالات SSH عكسية إلى مضيفات يسيطر عليها المهاجمون، مما يبرز استمرار استخدام هذه التقنيات.

سرعة الاستغلال الحالي، التي بدأت في 3 أغسطس 2026 بعد 5 أيام فقط من الكشف العام عن الثغرة في أواخر يوليو، تعكس كفاءة المجموعات الهجومية في تحويل المعلومات الاستخباراتية حول الثغرات إلى هجمات فعلية. هذا السيناريو يضع Broadcom، بصفتها المورد لـ VMware vCenter، تحت ضغط كبير، حيث يُعتبر vCenter مكوناً حاسماً في البنية التحتية الافتراضية للعديد من المؤسسات. إن الفشل في تطبيق التصحيحات بشكل فوري يمكن أن يؤدي إلى تعريض الأنظمة للخطر، وتكبد خسائر فادحة للشركات التي تعتمد على هذه التقنيات. المنافسون في سوق المحاكاة الافتراضية والخدمات السحابية قد يستغلون هذه الأحداث لتقديم حلول بديلة، لكن حجم الاعتماد على VMware يجعل التغيير صعباً وسريعاً أمراً غير وارد لمعظم المؤسسات، مما يبقيها عرضة لمثل هذه الهجمات إذا لم يتم الالتزام الصارم بإجراءات التصحيح.

رؤية Glitch4Techs

إن سرعة استغلال ثغرة CVE-2026-59310، حيث بدأت الهجمات بعد خمسة أيام فقط من الكشف العلني عنها، تكشف عن إخفاق منهجي. لا يمثل هذا إخفاقاً للمؤسسات في تطبيق التصحيحات ضمن نافذة زمنية حرجة فحسب، بل يشير أيضاً إلى أن توقيت الكشف عن الثغرات الحرجة يخدم المهاجمين بقدر ما يخدم المدافعين. إن درجة CVSS البالغة 9.8 تعني أن هذه الثغرة كانت تهديداً وشيكاً يستوجب استجابة فورية. تكرار استهداف منتجات VMware من قبل جهات تهديد متقدمة مثل UNC5174 وPurpleHaze، والتي أظهرت في أبريل 2025 قدرتها على استخدام آليات مشابهة مثل reverse_ssh، يثبت أن VMware تظل نقطة ضعف جذابة.

القرار الحاسم هو أن الاعتماد المستمر على أنظمة VMware دون بروتوكولات تصحيح وتنصيب صارمة وفورية، بعد كل إفصاح أمني، هو دعوة مفتوحة للاختراق. هذا ليس مجرد إهمال، بل هو تجاهل للحقائق التاريخية والتكلفة التشغيلية لإدارة المخاطر. لا توجد حلول سحرية، فقط الالتزام بالبيانات والتحرك بناءً عليها. هذا الوضع يتجاوز كونه تحدياً أمنياً؛ إنه مؤشر على خلل في عقلية إدارة المخاطر المؤسسية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك