vCenter CVE-2026-59310. Od APT do ransomware na tym samym RCE
Nie będzie tu PoC ani listy hostów do skanowania. CISA i Broadcom i tak napisali, co admin ma zrobić. Interesuje mnie układ z ostatnich tygodni: najpierw łatka awaryjna, potem APT z reverse SSH, wpis do KEV, a teraz oficjalne dopisanie, że do tej samej dziury weszły gangi ransomware.
15 września 2026 CISA zaktualizowała katalog Known Exploited Vulnerabilities wokół CVE-2026-59310: krytyczna directory traversal w serwerze Syslog VMware vCenter, RCE bez logowania, CVSS 9.8. Łatka poszła 29 lipca (VMSA-2026-0006). Weekendowa zmiana flagi ransomware oznacza, że płaszczyzna zarządzania wirtualizacją znów jest wspólną powierzchnią dla szpiegostwa i szyfrowania.
Co to za luka
Atakujący z dostępem sieciowym do vCenter wykorzystuje błąd w komponencie Syslog: przechodzi poza zamierzony katalog plików i wykonuje dowolny kod na appliance. Broadcom od razu napisał w FAQ, żeby traktować remediację jak awarię, nie jak rutynowy patch window. Workarounds: brak. Tylko update.
W tym samym advisory siedzi też CVE-2026-59309 (obejście uwierzytelnienia w VMware Directory Service, też 9.8). Dziś w mediach i w KEV krąży głównie 59310, bo na nim widać żywą eksploatację. Dla operatora sens jest prosty: bierz buildy, które zamykają oba.
Naprawione linie według Broadcom: 9.1.0.0300, 9.0.2.0100, 8.0 U3k, oraz gałąź 8.0 U2f. Starsze 7.0: kontakt z supportem przy extended support. Cloud Foundation 5.x: async patch w stronę 8.0 U3k.
Od sierpnia: APT, potem KEV, potem ransomware
Niemiecki zespół IR QUIRSO opisał kampanię zaczynającą się ok. 3 sierpnia, kilka dni po ujawnieniu. Podejrzewany aktor APT sadził narzędzie reverse SSH pod trwały dostęp. W ich materiale: ponad 361 adresów IP w 47 krajach ze śladami kompromitacji. Patch nie wystarcza, jeśli ktoś zdążył zostawić backdoora.
CISA wpisała CVE-2026-59310 do KEV 18 sierpnia z terminem dla agencji federalnych do 21 sierpnia (krótkie okno, forensics triage według BOD 26-04). Shadowserver w tym okresie raportował setki vCenter wystawionych do internetu; ile z łatą, nie wiadomo z samego licznika.
Dopiero teraz, w połowie września, agencyjna flaga mówi wprost o ransomware. CISA nie podała nazwy konkretnej marki szyfrującej w komunikacie cytowanym przez BleepingComputer. Nie potrzebujesz nazwy, żeby zrozumieć motywację: vCenter i ESXi to miejsce, gdzie leży flota VM, snapshoty i często najcenniejsze systemy. Dedicate encryptory pod VMware nie są nowością. Nowością jest dopisanie tej konkretnej RCE do listy „ransomware campaigns”.
Panel wirtualizacji, nie kolejny numer CVE
MikroTrick uczył o edge z otwartym SSH. Cisco FMC o centrum nad firewallami, gdzie Sandworm i Qilin dzielili tę samą powierzchnię. vCenter to trzeci wariant w tym samym miesiącu: kto trzyma zarządzanie hypervisorem, ten trzyma firmę w formie dysków wirtualnych.
Wzorzec się powtarza. Disclosure i krytyczny score. Potem exploitation in the wild szybciej, niż zdążą okna serwisowe. KEV. IoC typu reverse SSH. Na końcu ransomware, bo ten sam root na panelu nadaje się i do wywiadu, i do szyfrowania. Kto czekał na pewność medialną poza APT, dostał ją półtora miesiąca po łatce.
Nie publikuję YARA ani komend exploita. QUIRSO i Broadcom mają materiały dla IR. Sens dla czytelnika poza SOC: nie wystawiaj vCenter do internetu „bo wygodniej z domu”. Jeśli już musiał wisieć na świecie przed łatką, zakładaj kompromitację do czasu forensics, nie do czasu zielonego statusu w vSphere Client.
Co zrobić teraz
Zaktualizuj vCenter do buildów z macierzy VMSA-2026-0006 (9.1.0.0300 / 9.0.2.0100 / 8.0 U3k lub U2f, zależnie od linii). Sprawdź ślady trwałości: obce konta, nietypowe usługi, reverse SSH, cron, podejrzane binarki. ESXi i VM wokół tego samego klastra też wchodzą w zakres oględzin, bo ransomware na wirtualizacji rzadko kończy się na jednym appliance.
Jeśli vCenter był osiągalny z publicznych sieci: izolacja zarządzania, rotacja credentiali, przegląd logów od co najmniej początku sierpnia. Brak alarmu w SIEM nie wyklucza, że reverse shell żył tygodniami.
CVE-2026-59310 nie magicznie psuje hypervisora. Psuje rachunek, gdy panel zarządzania infrastrukturą zostaje bez łatki i staje się wspólnym wejściem dla APT oraz gangów szyfrujących. Broadcom dał wersje w lipcu. CISA dała KEV w sierpniu i flagę ransomware we wrześniu. Reszta należy do tego, kto ten vCenter wystawił.