Две критические уязвимости в vCenter с CVSS 9.8: обход аутентификации и RCE
🔥 Две критические уязвимости в vCenter с CVSS 9.8: обход аутентификации и RCE
29 июля 2026 года Broadcom выпустила внеплановое обновление для VMware vCenter Server, закрывающее CVE-2026-59309 и CVE-2026-59310. Обе уязвимости получили максимальную оценку 9.8 по шкале CVSSv3.1, вектор network, низкая сложность атаки, без привилегий и без пользовательского взаимодействия. Атакующему достаточно иметь сетевую доступность к vCenter, чтобы обойти аутентификацию и выполнить произвольный код на сервере.
Согласно аналитике Rapid7, уязвимости могут быть объединены в цепочку: CVE-2026-59309 снимает барьер входа, а CVE-2026-59310 обеспечивает инъекцию и исполнение кода. Никаких кликов, файлов или эксплуатируемых сервисов — один пакет при определённых условиях способен дать полный контроль. vCenter управляет гипервизорами ESXi, виртуальными машинами и хранилищами, поэтому его компрометация фактически означает захват всей виртуальной среды.
Парадокс в том, что vCenter во многих инфраструктурах годами сидит на одной версии, а администраторы боятся его обновлять, опасаясь разрыва совместимости с плагинами. При таких вводных первый публичный эксплойт будет означать зачистку всех необновлённых инсталляций, доступных из внутренних сетей. Проверьте, из каких VLAN реально достучаться до вашего vCenter — скорее всего, список шире, чем вы думаете.
#VMware #vCenter #RCE #CVE202659309 #CVE202659310 #Rapid7
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.