بهرهبرداری فعال از آسیبپذیری بحرانی VMware vCenter؛ ایران در میان کشورهای هدف
یک آسیبپذیری بحرانی در VMware vCenter وارد مرحله بهرهبرداری فعال شده است. پژوهشگران شرکت امنیت سایبری کوئیِرسو (QUIRSO) شواهدی از یک کمپین گسترده علیه سامانههای vCenter پیدا کردهاند که در آن مهاجم پس از نفوذ، از ابزار Reverse SSH برای ایجاد دسترسی پایدار و ارتباط با زیرساخت تحت کنترل خود استفاده میکند.
این آسیبپذیری با شناسه CVE-2026-59310 شناخته میشود و امتیاز 9.8 از 10 در CVSS دارد. شرکت برودکام (Broadcom) این نقص را در ۲۹ ژوئیه ۲۰۲۶ افشا کرد و برای نسخههای تحت تأثیر، بهروزرسانی امنیتی منتشر کرد. با این حال، شواهد QUIRSO نشان میدهد مهاجمان تنها پنج روز پس از افشای عمومی آسیبپذیری، بهرهبرداری از آن را آغاز کردهاند.
CVE-2026-59310 چیست؟
CVE-2026-59310 یک آسیبپذیری از نوع Directory Traversal در Syslog Server مربوط به VMware vCenter است.
بر اساس توضیحات رسمی برودکام، مهاجمی که به vCenter از طریق شبکه دسترسی داشته باشد، میتواند بدون نیاز به احراز هویت از این آسیبپذیری برای اجرای کد دلخواه استفاده کند. برودکام شدت این نقص را بحرانی (Critical) و امتیاز CVSS آن را 9.8 اعلام کرده است. برای این آسیبپذیری نیز هیچ راهکار موقتی ارائه نشده است.
اهمیت این آسیبپذیری فقط به اجرای کد روی یک سامانه محدود نمیشود. VMware vCenter در بسیاری از سازمانها نقش لایه مدیریتی زیرساخت مجازی را بر عهده دارد و برای مدیریت ماشینهای مجازی، میزبانهای ESXi و پیکربندی محیط مجازی استفاده میشود.
در نتیجه، به خطر افتادن vCenter میتواند مهاجم را به بخشهای مهمتری از زیرساخت سازمان نزدیک کند.
حملات تنها پنج روز پس از افشای آسیبپذیری آغاز شدند
بررسیهای کوئیرسو نشان میدهد نخستین سامانههای آلوده در ۳ اوت ۲۰۲۶ با زیرساخت تحت کنترل مهاجم ارتباط برقرار کردند.
این تاریخ تنها پنج روز پس از انتشار عمومی اطلاعات مربوط به CVE-2026-59310 در ۲۹ ژوئیه است.
حجم فعالیت نیز با سرعت زیادی افزایش یافت. طبق دادههای منتشرشده، در ۴ اوت تعداد ۱۵۱ آدرس IP جدید در ارتباط با این کمپین شناسایی شد و تا ۵ اوت، تعداد آدرسهای شناساییشده به ۳۴۳ مورد رسید.
در مجموع، کوئیرسو تا ۷ اوت ۳۶۱ آدرس IP در ۴۷ کشور را شناسایی کرده است. با این حال، این عدد الزاماً به معنای وجود ۳۶۱ سازمان یا قربانی مستقل نیست؛ برخی IPها میتوانند متعلق به سرویسهای ابری، ارائهدهندگان میزبانی یا زیرساختهای اشتراکی باشند.
ایران در میان پنج کشور با بیشترین آدرسهای تحت تأثیر
یکی از نکات قابل توجه این کمپین، گستره جغرافیایی آن است.
کوئیرسو پنج کشور آلمان، آمریکا، ترکیه، ایران و فرانسه را بهعنوان کشورهایی با بیشترین تعداد آدرسهای IP شناساییشده معرفی کرده است. مجموع آدرسهای مرتبط با این پنج کشور به ۱۸۵ مورد از ۳۶۱ آدرس شناساییشده میرسد.
بنابراین، ایران در میان کشورهای دارای بیشترین تعداد آدرسهای IP تحت تأثیر شناساییشده قرار دارد.
با این حال، به دلیل ماهیت دادههای منتشرشده، نمیتوان از این آمار نتیجه گرفت که ۳۶۱ سازمان در این کشورها هک شدهاند. همچنین اطلاعات عمومی موجود، هویت سازمانهای ایرانی یا نوع دقیق زیرساختهای تحت تأثیر در ایران را مشخص نمیکند.
زنجیره حمله؛ از اجرای کد تا ایجاد ماندگاری
یکی از مهمترین یافتههای کوئیرسو، مشاهده نشانههایی از Persistence یا ماندگاری مهاجم پس از نفوذ اولیه است.
بر اساس تحلیل این شرکت، زنجیره حمله با سوءاستفاده از آسیبپذیری CVE-2026-59310 آغاز شده و پس از دسترسی اولیه، مهاجم یک Cron Job مخرب ایجاد کرده است.
این Cron Job برای اجرای ابزار reverse_ssh مورد استفاده قرار گرفته است؛ ابزاری متنباز که برای ایجاد ارتباطات SSH معکوس طراحی شده است.
بهصورت ساده، مهاجم بهجای اینکه منتظر برقراری یک اتصال ورودی به سیستم قربانی بماند، از داخل محیط قربانی یک اتصال خروجی به زیرساخت خود برقرار میکند.
این روش میتواند عبور ترافیک مخرب از برخی کنترلهای امنیتی مبتنی بر مسدودسازی اتصالات ورودی را آسانتر کند و یک کانال ارتباطی برای Command and Control یا C2 در اختیار مهاجم قرار دهد.
زنجیره مشاهدهشده را میتوان بهصورت زیر خلاصه کرد:
CVE-2026-59310 → اجرای کد → ایجاد Cron Job → استقرار Reverse SSH → برقراری ارتباط خروجی → حفظ دسترسی مهاجم
چرا نصب وصله بهتنهایی کافی نیست؟
مهمترین هشدار کوئیرسو این است که نصب وصله لزوماً به معنی پایان نفوذ نیست.
اگر مهاجم پیش از نصب بهروزرسانی امنیتی وارد vCenter شده و مکانیزم ماندگاری مانند Reverse SSH ایجاد کرده باشد، ممکن است پس از بهروزرسانی نرمافزار نیز مسیر دسترسی او همچنان فعال باقی بماند.
به همین دلیل، سازمانهایی که احتمال میدهند vCenter آنها پیش از نصب وصله در معرض حمله قرار گرفته باشد، نباید فرایند اصلاح را صرفاً با نصب نسخه جدید خاتمه دهند.
کوئیرسو توصیه کرده است سامانههای بالقوه تحت تأثیر، علاوه بر وصله شدن، تحت بررسی Forensic قرار گیرند تا وجود هرگونه دسترسی باقیمانده یا نشانه نفوذ مشخص شود.
این موضوع اهمیت زیادی دارد؛ زیرا بهروزرسانی نرمافزار، مکانیزم ماندگاریای را که مهاجم قبلاً ایجاد کرده است، لزوماً حذف نمیکند.
حملات هنوز ادامه دارند
بررسی کوئیرسو نشان میدهد فعالیت مهاجمان پس از اوج اولیه متوقف نشده است.
اگرچه سرعت شناسایی قربانیان جدید نسبت به روزهای نخست کاهش یافته، پژوهشگران همچنان شاهد برقراری ارتباط سامانههای جدید با زیرساخت reverse_ssh تحت کنترل مهاجم هستند.
کاهش سرعت حملات احتمالاً با کاهش تعداد سامانههای آسیبپذیر و وصلهنشده ارتباط دارد.
با این حال، ادامه فعالیت نشان میدهد که پنجره تهدید هنوز بسته نشده است و سازمانهایی که vCenterهای خود را وصله نکردهاند همچنان در معرض خطر قرار دارند.
آیا یک گروه APT پشت این حملات است؟
کوئیرسو احتمال میدهد یک بازیگر Advanced Persistent Threat یا APT پشت این کمپین باشد.
با این حال، شواهد عمومی منتشرشده برای نسبت دادن عملیات به یک گروه مشخص کافی نیست.
پژوهشگران همچنین احتمال دادهاند که مهاجم پیش از انتشار عمومی آسیبپذیری از وجود آن اطلاع داشته باشد. با این حال، فاصله پنجروزه میان افشای آسیبپذیری و مشاهده بهرهبرداری با این فرض نیز سازگار است که یک مهاجم ماهر پس از انتشار وصله، با Patch Diffing تغییرات اعمالشده را بررسی کرده و Exploit را در مدت کوتاهی توسعه داده باشد.
بنابراین، صرف مشاهده بهرهبرداری پنج روز پس از انتشار آسیبپذیری، بهتنهایی برای انتساب آن به یک گروه APT مشخص کافی نیست.
Reverse SSH بهتنهایی نشانه قطعی حمله نیست
کوئیرسو درباره شناسایی ابزار reverse_ssh نیز یک نکته مهم مطرح کرده است.
این ابزار متنباز و Dual-Use است و میتواند در فعالیتهای قانونی، از جمله تست نفوذ، نیز استفاده شود.
بنابراین، مشاهده reverse_ssh بهتنهایی اثبات نمیکند که یک سامانه مورد حمله قرار گرفته است.
اما اگر وجود این ابزار همراه با نشانههایی مانند نصب غیرمجاز، ارتباطات خروجی غیرمنتظره، اجرای فرایندهای ناشناس روی vCenter آسیبپذیر یا ایجاد Cron Job غیرمجاز مشاهده شود، موضوع باید بهعنوان یک شاخص مهم احتمالی نفوذ بررسی شود.
کوئیرسو برای شناسایی Buildهای مرتبط با reverse_ssh یک قاعده YARA نیز منتشر کرده است.
فعالیتهای اسکن مرتبط با CVE-2026-59309
همزمان با این کمپین، شرکت امنیتی دیفیوژد سایبر (Defused Cyber) از افزایش فعالیتهای اسکن علیه VMware vCenter خبر داده است.
این فعالیتها با CVE-2026-59309 مرتبط هستند؛ یک آسیبپذیری جداگانه و بحرانی از نوع Authentication Bypass در VMware Directory Service که آن نیز امتیاز CVSS برابر با 9.8 دارد. برودکام برای این آسیبپذیری نیز وصله منتشر کرده است.
با این حال، کوئیرسو تأکید کرده است که در حال حاضر شواهد کافی برای ارتباط فعالیتهای اسکن و بهرهبرداری از CVE-2026-59309 با زیرساخت یا مهاجم مرتبط با CVE-2026-59310 وجود ندارد.
بنابراین، این دو آسیبپذیری باید در تحلیلهای امنیتی دو فعالیت مجزا در نظر گرفته شوند، مگر اینکه شواهد فنی جدیدی ارتباط میان آنها را اثبات کند.
نسخههای آسیبپذیر VMware vCenter و نسخههای اصلاحشده
برودکام برای CVE-2026-59310 نسخههای اصلاحی زیر را ارائه کرده است:
| نسخه VMware vCenter | نسخه اصلاحشده |
|---|---|
| vCenter 9.1 | 9.1.0.0300 |
| vCenter 9.0 | 9.0.2.0100 |
| vCenter 8.0 | 8.0 U3k |
| VMware Cloud Foundation 5.x | وصله غیرهمزمان به 8.0 U3k |
| VMware Telco Cloud Platform / Infrastructure | طبق اصلاحیههای اعلامشده توسط برودکام |
برودکام برای CVE-2026-59310 راهکار موقتی ارائه نکرده است و نصب نسخههای اصلاحشده را بهعنوان اقدام اصلی برای رفع آسیبپذیری توصیه میکند.
توصیههای امنیتی به سازمانهای استفادهکننده از VMware vCenter
با توجه به بهرهبرداری فعال از CVE-2026-59310، سازمانهایی که VMware vCenter را در زیرساخت خود دارند باید اقدامات زیر را در اولویت قرار دهند:
۱. vCenter را در سریعترین زمان ممکن وصله کنید
نسخه vCenter را بررسی کنید و آن را به نسخه اصلاحشده ارتقا دهید. برودکام برای CVE-2026-59310 هیچ Workaroundی ارائه نکرده است.
۲. پس از وصله، احتمال نفوذ قبلی را بررسی کنید
اگر vCenter پیش از نصب وصله در معرض شبکه یا اینترنت قرار داشته است، صرفاً نصب Patch کافی نیست.
وجود Cron Jobهای غیرمجاز، فایلهای ناشناس، فرایندهای غیرمنتظره و تغییرات مشکوک در سیستم را بررسی کنید.
۳. ارتباطات خروجی vCenter را پایش کنید
اتصالات خروجی غیرمنتظره از vCenter به آدرسهای IP یا دامنههای ناشناس میتواند یک شاخص مهم برای شناسایی Reverse Shell یا C2 باشد.
۴. به دنبال Reverse SSH باشید
وجود reverse_ssh را در کنار سایر شاخصهای نفوذ بررسی کنید. استفاده قانونی از این ابزار نیز ممکن است باعث ایجاد هشدار شود؛ بنابراین نتیجه YARA باید با سایر شواهد فنی تطبیق داده شود.
۵. دسترسی شبکه به vCenter را محدود کنید
رابطهای مدیریتی vCenter نباید بدون ضرورت از شبکههای غیرقابل اعتماد قابل دسترسی باشند.
استفاده از Network Segmentation و Micro-segmentation میتواند دامنه اثر یک نفوذ احتمالی را کاهش دهد.
۶. ارتباطات خروجی را محدود کنید
محدودسازی دسترسی خروجی vCenter به مقصدهای مورد نیاز میتواند احتمال ایجاد کانالهای C2 و Reverse Shell را کاهش دهد.
۷. در صورت مشاهده نشانه نفوذ، Incident Response را اجرا کنید
اگر شواهدی از سوءاستفاده از CVE-2026-59310 مشاهده شد، موضوع باید بهعنوان یک رخداد امنیتی واقعی بررسی شود. در این شرایط، علاوه بر نصب Patch، جمعآوری شواهد، بررسی Forensic، Threat Hunting و ارزیابی سایر سامانههای متصل به vCenter اهمیت دارد.
جمعبندی
آسیبپذیری CVE-2026-59310 در VMware vCenter اکنون بهطور فعال در حملات مورد سوءاستفاده قرار میگیرد. این آسیبپذیری بحرانی با امتیاز CVSS 9.8، امکان اجرای کد دلخواه را برای مهاجمی که به vCenter از طریق شبکه دسترسی دارد فراهم میکند.
QUIRSO تاکنون ۳۶۱ آدرس IP در ۴۷ کشور را در ارتباط با این کمپین شناسایی کرده است. آلمان، آمریکا، ترکیه، ایران و فرانسه در میان کشورهایی قرار دارند که بیشترین تعداد آدرسهای تحت تأثیر در آنها شناسایی شده است. با این حال، این آمار را نباید معادل تعداد سازمانهای قربانی دانست.
مهاجمان پس از نفوذ از Cron Job مخرب و Reverse SSH برای ایجاد ماندگاری و برقراری ارتباط خروجی با زیرساخت تحت کنترل خود استفاده کردهاند.
مهمترین نکته برای مدافعان این است که وصله کردن VMware vCenter پایان ماجرا نیست. اگر مهاجم پیش از نصب Patch موفق به ایجاد Persistence شده باشد، ممکن است دسترسی او پس از بهروزرسانی نیز باقی بماند.
بنابراین، سازمانهایی که vCenter آنها در معرض CVE-2026-59310 قرار داشته است، باید علاوه بر نصب فوری نسخه اصلاحشده، احتمال نفوذ قبلی و وجود سازوکارهای ماندگاری را نیز بررسی کنند.