CVE-2026-59310؛ آسیبپذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور
آسیبپذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهرهبرداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باجافزار مشتق از Babuk مستقر شده است.

CVE-2026-59310 — یک آسیبپذیری path traversal با امتیاز CVSS 9.8 در مؤلفه Syslog Server محصول VMware vCenter — به یکی از جدیترین حملات تابستان ۲۰۲۶ تبدیل شده است. Broadcom وصله را ۲۹ ژوئیه در قالب توصیه VMSA-2026-0006 منتشر کرد؛ بهرهبرداری از آن ۳ اوت آغاز شد و تا ۱۴ اوت، محققان ۳۶۱ سرور vCenter آلوده در ۴۷ کشور را تأیید کردند. CISA نیز در ۱۸ اوت این آسیبپذیری را به فهرست KEV افزود.
#چه اتفاقی افتاده است؟
زنجیره حمله به این ترتیب گزارش شده است: مهاجم ابتدا با بهرهبرداری از path traversal در مؤلفه Syslog Server به اجرای کد از راه دور (RCE) میرسد، سپس با ایجاد cron job مخرب و تونل SSH معکوس، دسترسی پایدار خود را تثبیت میکند و در مرحله نهایی باجافزاری مشتق از Babuk را مستقر میکند. تحلیلها فعالیت را به یک بازیگر وابسته به چین (China-nexus) نسبت میدهند.
آمار آلودگی نیز شتاب هولناکی دارد: تنها در اوج حملات، ۱۵۱ آلودگی جدید در یک روز ثبت شده و مجموع سرورهای به خطر افتاده تا ۱۴ اوت به ۳۶۱ سرور در ۴۷ کشور رسیده است. فاصله انتشار وصله تا شروع بهرهبرداری تنها پنج روز بوده است.
تصویر داخلی: CVE-2026-59310؛ آسیبپذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در — Broadcom
#جزئیات فنی
vCenter نقطه کنترل مرکزی کل زیرساخت مجازیسازی است؛ هرکس به vCenter مسلط شود، عملاً بر تمام ماشینهای مجازی، نسخههای پشتیبان و حتی ابزارهای امنیتی آن سازمان دسترسی دارد. به همین دلیل، امتیاز ۹.۸ این آسیبپذیری — که بدون احراز هویت و از راه دور قابل بهرهبرداری است — در عمل بدترین سناریو برای مدیران زیرساخت محسوب میشود.
مکانیزم حمله نیز ترکیبی کلاسیک اما مؤثر است: path traversal به مهاجم امکان نوشتن/خواندن فایل خارج از مسیر مجاز را میدهد و با تبدیل آن به RCE، مهاجم با cron job پایداری ایجاد کرده و از تونل SSH معکوس برای دور زدن فایروال و برقراری کانال فرمان و کنترل (C2) استفاده میکند. انتخاب باجافزار مشتق از Babuk نیز نشان میدهد بازیگر از کد افشاشده این خانواده برای ساخت پیلود اختصاصی بهره برده است.
#چرا مهم است؟
این حمله الگوی کتابی «شکاف وصله تا بهرهبرداری» را نمایش میدهد؛ شکافی که حالا به پنج روز رسیده است. پیام روشن برای تیمهای امنیتی این است که پنجره وصلهکردن سیستمهای مدیریت مجازیسازی باید به ساعت اندازهگیری شود، نه به هفته. افزودن CVE به KEV در ۱۸ اوت نیز به سازمانهای دولتی آمریکا مهلت اجباری وصله میدهد و معمولاً چراغ سبزی برای بخش خصوصی است.
نکته تحریری مهمتر، نقش vCenter بهمثابه «کلید سلطنتی» زیرساخت است: باجافزاری که از مسیر vCenter منتشر شود، میتواند هزاران ماشین مجازی را همزمان رمزنگاری کند و بازیابی را به کابوسی چندماهه بدل سازد. تجربه حملات قبلی به ESXi نشان داده بود که مهاجمان ارزش این نقطه را درک کردهاند؛ حمله جدید صرفاً تأیید دیگری بر همان معادله است. توصیه عملی: وصله فوری، قرار ندادن vCenter روی اینترنت، و تفکیک شبکه مدیریتی از شبکه تولید.
برای تیمهای دفاعی، درس کاربردی این پرونده فراتر از خود CVE است. نخست، vCenter هرگز نباید از اینترنت قابل دسترس باشد و باید پشت شبکه مدیریتی مجزا با احراز هویت چندعاملی قرار گیرد. دوم، پایش cron jobها و اتصالات SSH خروجی غیرمنتظره از سرورهای مدیریتی، میتواند مرحله پایداری حمله را پیش از استقرار باجافزار لو بدهد. سوم، چون مهاجم به لایه مجازیسازی دسترسی میگیرد، نسخههای پشتیبان باید بهصورت immutable و خارج از دسترس همان لایه نگهداری شوند؛ در غیر این صورت رمزنگاری همزمان VMها و بکاپها، بازیابی را تقریباً غیرممکن میکند.
#اعداد و ارقام
- امتیاز CVSS: 9.8 (بحرانی)
- تاریخ وصله Broadcom: ۲۹ ژوئیه ۲۰۲۶ (VMSA-2026-0006)
- شروع بهرهبرداری: ۳ اوت ۲۰۲۶ (پنج روز پس از وصله)
- سرورهای آلوده تا ۱۴ اوت: ۳۶۱ سرور در ۴۷ کشور
- رکورد روزانه: ۱۵۱ آلودگی جدید در یک روز
- ورود به CISA KEV: ۱۸ اوت ۲۰۲۶
#منابع
مطالب مرتبط
برای ادامه مطالعه
این یادداشتها بر اساس موضوع مشترک، همپوشانی برچسبها و تازگی انتشار انتخاب میشوند.

باگ بحرانی SharePoint (CVE-2026-55040) به KEV اضافه شد؛ احتمال بهرهبرداری ۷۷ درصدی
آسیبپذیری ۹.۱ دور زدن قابلیت امنیتی در SharePoint Server در حملات واقعی بهرهبرداری شده و به KEV افزوده شد؛ در زنجیره با CVE-2026-63520 به اجرای کد از راه دور بدون احراز هویت میرسد.

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانیشده npm با C2 مبتنی بر هوش مصنوعی
بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، بهصورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیتهای مبتنی بر هوش مصنوعی را نصب میکردند.

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیونها سایت وردپرسی
آسیبپذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه میدهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیونها سایت وردپرسی کد اجرا کنند.