پرش به محتوا
منو
داده‌نوشت
فناوری، زیرساخت و هوش مصنوعی
امنیت

CVE-2026-59310؛ آسیب‌پذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور

آسیب‌پذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهره‌برداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باج‌افزار مشتق از Babuk مستقر شده است.

انتشار: ۲۹ مرداد ۱۴۰۵به‌روزرسانی: ۲ شهریور ۱۴۰۵4 دقیقه
لوگوی VMware vCenter
آسیب‌پذیری CVE-2026-59310 در vCenter به باج‌افزار مشتق از Babuk منجر شد. — DieSec

CVE-2026-59310 — یک آسیب‌پذیری path traversal با امتیاز CVSS 9.8 در مؤلفه Syslog Server محصول VMware vCenter — به یکی از جدی‌ترین حملات تابستان ۲۰۲۶ تبدیل شده است. Broadcom وصله را ۲۹ ژوئیه در قالب توصیه VMSA-2026-0006 منتشر کرد؛ بهره‌برداری از آن ۳ اوت آغاز شد و تا ۱۴ اوت، محققان ۳۶۱ سرور vCenter آلوده در ۴۷ کشور را تأیید کردند. CISA نیز در ۱۸ اوت این آسیب‌پذیری را به فهرست KEV افزود.

#چه اتفاقی افتاده است؟

زنجیره حمله به این ترتیب گزارش شده است: مهاجم ابتدا با بهره‌برداری از path traversal در مؤلفه Syslog Server به اجرای کد از راه دور (RCE) می‌رسد، سپس با ایجاد cron job مخرب و تونل SSH معکوس، دسترسی پایدار خود را تثبیت می‌کند و در مرحله نهایی باج‌افزاری مشتق از Babuk را مستقر می‌کند. تحلیل‌ها فعالیت را به یک بازیگر وابسته به چین (China-nexus) نسبت می‌دهند.

آمار آلودگی نیز شتاب هولناکی دارد: تنها در اوج حملات، ۱۵۱ آلودگی جدید در یک روز ثبت شده و مجموع سرورهای به خطر افتاده تا ۱۴ اوت به ۳۶۱ سرور در ۴۷ کشور رسیده است. فاصله انتشار وصله تا شروع بهره‌برداری تنها پنج روز بوده است.

تصویر داخلی: CVE-2026-59310؛ آسیب‌پذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در تصویر داخلی: CVE-2026-59310؛ آسیب‌پذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در — Broadcom

#جزئیات فنی

vCenter نقطه کنترل مرکزی کل زیرساخت مجازی‌سازی است؛ هرکس به vCenter مسلط شود، عملاً بر تمام ماشین‌های مجازی، نسخه‌های پشتیبان و حتی ابزارهای امنیتی آن سازمان دسترسی دارد. به همین دلیل، امتیاز ۹.۸ این آسیب‌پذیری — که بدون احراز هویت و از راه دور قابل بهره‌برداری است — در عمل بدترین سناریو برای مدیران زیرساخت محسوب می‌شود.

مکانیزم حمله نیز ترکیبی کلاسیک اما مؤثر است: path traversal به مهاجم امکان نوشتن/خواندن فایل خارج از مسیر مجاز را می‌دهد و با تبدیل آن به RCE، مهاجم با cron job پایداری ایجاد کرده و از تونل SSH معکوس برای دور زدن فایروال و برقراری کانال فرمان و کنترل (C2) استفاده می‌کند. انتخاب باج‌افزار مشتق از Babuk نیز نشان می‌دهد بازیگر از کد افشاشده این خانواده برای ساخت پی‌لود اختصاصی بهره برده است.

#چرا مهم است؟

این حمله الگوی کتابی «شکاف وصله تا بهره‌برداری» را نمایش می‌دهد؛ شکافی که حالا به پنج روز رسیده است. پیام روشن برای تیم‌های امنیتی این است که پنجره وصله‌کردن سیستم‌های مدیریت مجازی‌سازی باید به ساعت اندازه‌گیری شود، نه به هفته. افزودن CVE به KEV در ۱۸ اوت نیز به سازمان‌های دولتی آمریکا مهلت اجباری وصله می‌دهد و معمولاً چراغ سبزی برای بخش خصوصی است.

نکته تحریری مهم‌تر، نقش vCenter به‌مثابه «کلید سلطنتی» زیرساخت است: باج‌افزاری که از مسیر vCenter منتشر شود، می‌تواند هزاران ماشین مجازی را هم‌زمان رمزنگاری کند و بازیابی را به کابوسی چندماهه بدل سازد. تجربه حملات قبلی به ESXi نشان داده بود که مهاجمان ارزش این نقطه را درک کرده‌اند؛ حمله جدید صرفاً تأیید دیگری بر همان معادله است. توصیه عملی: وصله فوری، قرار ندادن vCenter روی اینترنت، و تفکیک شبکه مدیریتی از شبکه تولید.

برای تیم‌های دفاعی، درس کاربردی این پرونده فراتر از خود CVE است. نخست، vCenter هرگز نباید از اینترنت قابل دسترس باشد و باید پشت شبکه مدیریتی مجزا با احراز هویت چندعاملی قرار گیرد. دوم، پایش cron jobها و اتصالات SSH خروجی غیرمنتظره از سرورهای مدیریتی، می‌تواند مرحله پایداری حمله را پیش از استقرار باج‌افزار لو بدهد. سوم، چون مهاجم به لایه مجازی‌سازی دسترسی می‌گیرد، نسخه‌های پشتیبان باید به‌صورت immutable و خارج از دسترس همان لایه نگهداری شوند؛ در غیر این صورت رمزنگاری هم‌زمان VMها و بکاپ‌ها، بازیابی را تقریباً غیرممکن می‌کند.

#اعداد و ارقام

  • امتیاز CVSS: 9.8 (بحرانی)
  • تاریخ وصله Broadcom: ۲۹ ژوئیه ۲۰۲۶ (VMSA-2026-0006)
  • شروع بهره‌برداری: ۳ اوت ۲۰۲۶ (پنج روز پس از وصله)
  • سرورهای آلوده تا ۱۴ اوت: ۳۶۱ سرور در ۴۷ کشور
  • رکورد روزانه: ۱۵۱ آلودگی جدید در یک روز
  • ورود به CISA KEV: ۱۸ اوت ۲۰۲۶

#منابع

مطالب مرتبط

برای ادامه مطالعه

این یادداشت‌ها بر اساس موضوع مشترک، هم‌پوشانی برچسب‌ها و تازگی انتشار انتخاب می‌شوند.

کارت عنوان مرور به‌روزرسانی امنیتی اوت ZDI
امنیت

باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهره‌برداری ۷۷ درصدی

آسیب‌پذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهره‌برداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت می‌رسد.

۲۷ مرداد ۱۴۰۵4 دقیقه
حمله زنجیره تأمین npm
امنیت

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانی‌شده npm با C2 مبتنی بر هوش مصنوعی

بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، به‌صورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیت‌های مبتنی بر هوش مصنوعی را نصب می‌کردند.

۳۱ مرداد ۱۴۰۵4 دقیقه
افزونه Elementor Pro در وردپرس
امنیت

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیون‌ها سایت وردپرسی

آسیب‌پذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه می‌دهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیون‌ها سایت وردپرسی کد اجرا کنند.

۳۰ مرداد ۱۴۰۵4 دقیقه