🔥 Пять дней до использования: CVE-2026-59310 в vCenter уже используют Обновления вышли в конце июля. Первый контакт с инфраструктурой атакующего — 3 августа. Это пять дней после публичного раскрытия Broadcom. Скорость, с которой раскрытие превратилось в рабочую кампанию, и есть главный сигнал. CVE-2026-59310 — обход каталогов в VMware vCenter Server: сетевому атакующему достаточно доступа к серверу, чтобы добиться исполнения кода. CVSS 9.8. По данным hackernews, QUIRSO разбирала инцидент: в логах — обход каталогов по характерной для уязвимости схеме, затем в cron добавляется задача, запускающая reverse_ssh. Инструмент легитимный — обратный SSH к инфраструктуре атакующего. Исходящее соединение с подконтрольным хостом обходит фильтры, настроенные на входящие запросы. Сейчас 361 уникальный IP-адрес в 47 странах. Основная масса — Германия, США, Турция, Иран, Франция. Атрибуция неизвестна, подозревают APT. Отдельно Defused Cyber фиксирует всплеск сканирования на CVE-2026-59309 — обход аутентификации в vmdir без учётных данных, CVSS 9.8. Признаков использования CVE-2026-59310 на тех же системах пока нет: доказательств мало. Стоит отслеживать признаки: несанкционированную установку reverse_ssh, внезапные исходящие соединения с vCenter, задачи cron от сервисных учётных записей. Сам бинарный файл — не преступление. Но на уязвимом vCenter сочетание с неожиданным исходящим SSH — высокоприоритетный индикатор, требующий разбора. В инфраструктуре, где vCenter обновляют по «ближайшему окну», первые 72 часа после раскрытия — это время, когда выбор за тебя уже сделан. Успеете прочитать бюллетень Broadcom до того, как увидите исходящий SSH на чужой IP? #VMware #vCenter #CVE202659310 #APT #reverse_ssh