تخطى إلى المحتوى الرئيسي

استغلال واسع النطاق لثغرة CVE-2026-59310 في VMware vCenter

فريق جلتش
منذ ساعة8 مشاهدة5 دقائق
استغلال واسع النطاق لثغرة CVE-2026-59310 في VMware vCenter

سُجلت عمليات اختراق لـ 361 عنوان IP عبر 47 دولة، أكثر من نصفها في ألمانيا، الولايات المتحدة، تركيا، إيران، وفرنسا، نتيجة استغلال ثغرة أمنية حرجة تحمل المعرف CVE-2026-59310 في…

مقدمة تحليلية

سُجلت عمليات اختراق لـ 361 عنوان IP عبر 47 دولة، أكثر من نصفها في ألمانيا، الولايات المتحدة، تركيا، إيران، وفرنسا، نتيجة استغلال ثغرة أمنية حرجة تحمل المعرف CVE-2026-59310 في خادم Syslog الخاص بـ VMware vCenter. بدأت عمليات الاستغلال النشط بتاريخ 3 أغسطس، بعد خمسة أيام فقط من إعلان شركة Broadcom عن الثغرة وإصدار التحديث الأمني في 29 يوليو. هذه الثغرة، التي صنفتها Broadcom كـ directory traversal حرجة، تتيح للمهاجمين غير المصادق عليهم والذين لديهم وصول شبكي تنفيذ تعليمات برمجية عن بعد (RCE).

تستخدم الحملة أداة `reverse_ssh` مفتوحة المصدر لترسيخ الوصول المستمر والتحكم عن بعد في الأنظمة المخترقة. يُعد VMware vCenter برنامج إدارة مركزي حيوي للتحكم في البنية التحتية الافتراضية للمؤسسات، بما في ذلك الأجهزة الافتراضية وخوادم ESXi وتكويناتها وأذونات الوصول. يجعله نطاق سيطرته الواسع على الأنظمة بالغة الأهمية هدفاً متكرراً للمهاجمين الذين يسعون لسرقة البيانات أو تعطيل العمليات. سجلت شركة QUIRSO المتخصصة في الاستجابة للحوادث الرقمية أدلة على سرعة انتشار الحملة، مع ملاحظة 151 عنوان IP لضحايا جدد في 4 أغسطس.

التحليل التقني

تنبع الثغرة الأمنية CVE-2026-59310 من ضعف في خادم Syslog ضمن VMware vCenter. وصفتها Broadcom كـ critical directory traversal، مما يعني أن المهاجم يمكنه التلاعب بالمسارات للوصول إلى ملفات خارج الدليل المخصص أو تنفيذ تعليمات برمجية. تكمن خطورة الثغرة في أنها تسمح للمهاجمين غير المصادق عليهم والذين لديهم وصول إلى الشبكة بتنفيذ تعليمات برمجية عشوائية، مما يمنحهم سيطرة كاملة على النظام المستهدف دون الحاجة إلى بيانات اعتماد مسبقة.

لم تقدم Broadcom أية حلول بديلة أو إجراءات تخفيف للثغرة، بل حثت مديري الأنظمة على تطبيق التحديث الأمني الطارئ فوراً. تشمل الإصدارات المتأثرة من vCenter التي تعالج المشكلة ما يلي:

  • vCenter 9.1: الإصدار 9.1.0.0300
  • vCenter 9.0: الإصدار 9.0.2.0100
  • vCenter 8.0: الإصدار 8.0 U3k أو 8.0 U2f، حسب الفرع

بعد الحصول على الوصول الأولي لأنظمة vCenter الضعيفة، يقوم المهاجمون بنشر إطار عمل `reverse_ssh` مفتوح المصدر. تُعد هذه الأداة حاسمة لترسيخ الاستمرارية واكتساب الوصول عن بعد. تعمل `reverse_ssh` على إنشاء قناة قيادة وتحكم (C2) صادرة، وهو ما يسمح بتجاوز جدران الحماية أو الإجراءات الأمنية الأخرى التي قد تمنع الاتصالات الواردة. توفر هذه القناة اتصالاً مستقراً للمهاجمين للتحكم في الأنظمة المخترقة.

توسعت الحملة بسرعة، حيث بدأت الأنظمة المخترقة في الاتصال بالبنية التحتية التي يسيطر عليها المهاجمون في 3 أغسطس. بحلول 4 أغسطس، لوحظ 151 عنوان IP جديد لضحايا، ووصل العدد إلى 343 بحلول اليوم التالي. بحلول 7 أغسطس، بلغت QUIRSO إجمالي 361 عنوان IP مخترقاً. أصدرت QUIRSO قاعدة YARA عامة (`https://github.com/QUIRSO/QTRDetectionContent/blob/main/2026-08-10_reverse_ssh_generic.yar`) لاكتشاف الملفات الثنائية لعميل `reverse_ssh`، مع الإشارة إلى أن الاستخدام المشروع للأداة قد يؤدي أيضاً إلى تنبيهات كاذبة. يعتقد الباحثون أن جهة تهديد متقدمة مستمرة (APT) تقف وراء نشاط الاستغلال، لكنهم لم يقدموا أدلة صريحة وامتنعوا عن الكشف عن مؤشرات محددة بسبب التنسيق المستمر مع سلطات إنفاذ القانون.

السياق وتأثير السوق

يمثل VMware vCenter عنصراً محورياً في البنية التحتية الافتراضية الحديثة، حيث يوفر إدارة مركزية شاملة للأجهزة الافتراضية وخوادم ESXi. هذه السيطرة الواسعة تجعله هدفاً ذا قيمة عالية للمهاجمين. إن استغلال ثغرة حرجة مثل CVE-2026-59310 يضرب في صميم الأمن التشغيلي للعديد من المؤسسات، ويسمح بالوصول الذي يمكن أن يؤدي إلى سرقة البيانات وتعطيل العمليات، وهي عواقب مباشرة تؤثر على الكفاءة التشغيلية وثقة السوق.

تؤكد سرعة الاستغلال، التي بلغت ذروتها في 361 عملية اختراق خلال 5 أيام من الكشف، على فشل المؤسسات في تطبيق التحديثات الأمنية العاجلة. لا يتعلق الأمر بضعف المنتج بقدر ما يتعلق بضعف سلاسل الإدارة والرد على التهديدات داخل المؤسسات. على الرغم من أن المصدر لا يقدم مقارنة مباشرة مع منتجات منافسة، فإن الطبيعة الحرجة لـ vCenter في بيئات الشركات تعني أن أي اختراق له تداعيات واسعة النطاق تتجاوز الحلول الفردية. إنه يؤثر على استقرار العمليات التي تعتمد على الافتراضية كمعيار صناعي.

توضح هذه الحادثة أيضاً التحديات الأوسع في الدفاع السيبراني، خاصة بعد اختراق الطبقة الأولى من الدفاع. وفقاً لـ Blue Report 2026، فإن 37% فقط من الإجراءات التي يتخذها المهاجمون يتم حظرها بمجرد حصولهم على بيانات اعتماد صالحة. في حين أن CVE-2026-59310 يمنح وصولاً غير مصادق عليه، فإن القدرة على تنفيذ تعليمات برمجية عن بُعد تسمح للمهاجمين بترسيخ أنفسهم والحصول على هذه "الاعتمادات الصالحة" سريعاً. يقيس التقرير المذكور الدفاعات عبر 338 مليون محاكاة في بيئات إنتاج العملاء، مما يؤكد أن منع الوصول الأولي، الذي فشلت فيه هذه الأنظمة، هو خط الدفاع الأكثر أهمية. إن الإخفاق في تطبيق التحديثات لثغرة حرجة ومكشوفة يضع المؤسسات في موقف تكون فيه دفاعاتها اللاحقة أضعف بالفعل.

رؤية Glitch4Techs

الوضع الحالي لاستغلال ثغرة CVE-2026-59310 في VMware vCenter Syslog Server يكشف عن إهمال تشغيلي كارثي وليس مجرد عيب برمجي. إن ظهور 361 عنوان IP مخترقاً عبر 47 دولة في غضون خمسة أيام فقط من الكشف عن الثغرة في 29 يوليو وبدء الاستغلال في 3 أغسطس، يُعد دليلاً دامغاً على عدم قدرة المؤسسات على إدارة مخاطرها. هذا السلوك لا يُظهر أي تقدم في استجابة الصناعة للتهديدات الحرجة، بل يؤكد أن تحديثات الطوارئ التي لا يوجد لها بديل أو تخفيف لا تُطبق بالسرعة المطلوبة على البنية التحتية الحيوية.

يجب اعتبار هذا فشلاً ذريعاً للمؤسسات التي تعتمد على vCenter، حيث أن تأخر خمسة أيام في تطبيق تصحيح لثغرة RCE حرجة يمكن استغلالها من قبل مهاجم غير مصادق عليه يعني أنهم كانوا يعملون في حالة من التعرض المباشر. يضمن هذا النمط المتكرر من التأخر في الاستجابة استمرار عمليات الاختراق المماثلة. الاعتماد على vCenter كمركز عصبي يمنحه قيمة عالية للمهاجمين، لكن التسامح مع ضعف الاستجابة للتصحيحات يحوله إلى نقطة ضعف شاملة للبنية التحتية الافتراضية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك