Νέα προειδοποίηση προς τις ομάδες κυβερνοασφάλειας εξέδωσε η CISA, καθώς συμμορίες ransomware φαίνεται να έχουν περάσει από τη μαζική σάρωση στην ενεργή εκμετάλλευση μιας κρίσιμης ευπάθειας στο VMware vCenter Server. Το κενό ασφαλείας είχε ήδη διορθωθεί με patch από τη Broadcom στα τέλη Ιουλίου, όμως η ταχύτητα με την οποία οι επιτιθέμενοι στράφηκαν εναντίον μη ενημερωμένων συστημάτων αναδεικνύει για ακόμη μία φορά τους κινδύνους που δημιουργούν οι καθυστερημένες ενημερώσεις.

Η εξέλιξη είναι ιδιαίτερα σημαντική για οργανισμούς που χρησιμοποιούν VMware για τη διαχείριση εικονικών υποδομών, καθώς ένας παραβιασμένος vCenter server μπορεί να αποτελέσει σημείο εισόδου σε κρίσιμα τμήματα ενός εταιρικού δικτύου.
Κρίσιμο κενό στον vCenter Server
Η Broadcom αντιμετώπισε στις 29 Ιουλίου την ευπάθεια CVE-2026-59310, η οποία αφορά τον Syslog server του vCenter και χαρακτηρίζεται ως κρίσιμο πρόβλημα τύπου directory traversal.
Το συγκεκριμένο είδος ευπάθειας μπορεί να επιτρέψει σε έναν μη πιστοποιημένο απομακρυσμένο εισβολέα να αποκτήσει πρόσβαση σε αρχεία που κανονικά δεν θα έπρεπε να είναι διαθέσιμα. Στη συγκεκριμένη περίπτωση, η εκμετάλλευση μπορεί να οδηγήσει ακόμη και σε εκτέλεση αυθαίρετου κώδικα, αυξάνοντας δραματικά τον κίνδυνο για οργανισμούς που έχουν εκτεθειμένο και μη ενημερωμένο vCenter.
Η Broadcom είχε χαρακτηρίσει την εγκατάσταση των σχετικών ενημερώσεων ως άμεση προτεραιότητα, προειδοποιώντας τους πελάτες να μην αντιμετωπίσουν το patch ως μια συνηθισμένη ενημέρωση που μπορεί να περιμένει.
Δείτε επίσης: Adobe Campaign Classic: Κρίσιμη ευπάθεια CVSS 10.0 επιτρέπει εκτέλεση κώδικα χωρίς αυθεντικοποίηση (CVE-2026-48449)
Από το exploit στην εγκατάσταση reverse SSH
Η σοβαρότητα της κατάστασης έγινε ακόμη πιο εμφανής λίγες ημέρες αργότερα. Η εταιρεία ψηφιακής εγκληματολογικής ανάλυσης και απόκρισης περιστατικών QUIRSO εντόπισε περισσότερες από 361 παραβιασμένες IP διευθύνσεις σε 47 χώρες.
Σύμφωνα με την ανάλυση, ένας ύποπτος φορέας APT χρησιμοποίησε την ευπάθεια για να εγκαταστήσει ένα reverse SSH εργαλείο. Η τεχνική αυτή είναι ιδιαίτερα χρήσιμη για έναν εισβολέα, καθώς μπορεί να δημιουργήσει έναν τρόπο απομακρυσμένης επικοινωνίας με το παραβιασμένο σύστημα και να εξασφαλίσει persistence.
Με άλλα λόγια, η αρχική εκμετάλλευση της ευπάθειας δεν αποτελεί απαραίτητα το τελικό στάδιο της επίθεσης. Μπορεί να λειτουργήσει ως πρώτο βήμα για τη δημιουργία μόνιμης πρόσβασης, την περαιτέρω εξερεύνηση του δικτύου και την ανάπτυξη πρόσθετου κακόβουλου λογισμικού.
Η CISA προσθέτει την ευπάθεια στο KEV
Μετά τις πρώτες ενδείξεις πραγματικής εκμετάλλευσης, η CISA πρόσθεσε το CVE-2026-59310 στον κατάλογο Known Exploited Vulnerabilities (KEV).
Η κίνηση αυτή έχει ιδιαίτερη σημασία, καθώς η παρουσία μιας ευπάθειας στο KEV αποτελεί ένδειξη ότι δεν πρόκειται πλέον απλώς για θεωρητικό κίνδυνο. Η ευπάθεια έχει συνδεθεί με πραγματικές επιθέσεις και απαιτεί άμεση αντιμετώπιση.

Για τις αμερικανικές ομοσπονδιακές υπηρεσίες, η CISA έθεσε εξαιρετικά στενό χρονικό περιθώριο για την εφαρμογή των απαιτούμενων μέτρων προστασίας στα συστήματα vCenter. Η εξέλιξη αυτή αποτελεί σαφές μήνυμα και προς τον ιδιωτικό τομέα, όπου η διαχείριση μεγάλων VMware υποδομών συχνά αφορά κρίσιμες επιχειρησιακές λειτουργίες.
Δείτε επίσης: CVE-2026-58231: Κρίσιμη ευπάθεια SAP Commerce Cloud υπό εκμετάλλευση
Περισσότεροι από 450 vCenter servers εκτεθειμένοι
Την ίδια στιγμή, η υπηρεσία Shadowserver, η οποία παρακολουθεί την έκθεση συστημάτων στο διαδίκτυο, εντοπίζει περισσότερους από 450 VMware vCenter servers που είναι προσβάσιμοι online.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το συγκεκριμένο εύρημα δεν σημαίνει ότι όλοι αυτοί οι διακομιστές είναι ευάλωτοι ή έχουν παραβιαστεί. Δεν υπάρχουν διαθέσιμα στοιχεία που να δείχνουν πόσοι έχουν ήδη εγκαταστήσει το patch της Broadcom.
Ωστόσο, η ύπαρξη εκατοντάδων δημόσια προσβάσιμων vCenter υπογραμμίζει ένα ευρύτερο πρόβλημα: οι διακομιστές διαχείρισης υποδομών δεν θα έπρεπε να εκτίθενται χωρίς ισχυρούς μηχανισμούς ελέγχου πρόσβασης και προστασίας.
Γιατί οι ransomware ομάδες κυνηγούν VMware
Το ενδιαφέρον των ransomware ομάδων για VMware υποδομές δεν είναι καινούργιο. Οι εικονικές μηχανές χρησιμοποιούνται ευρέως σε επιχειρήσεις, data centers και οργανισμούς για τη φιλοξενία εφαρμογών, βάσεων δεδομένων και κρίσιμων υπηρεσιών.
Ένας επιτιθέμενος που αποκτά πρόσβαση σε vCenter ή ESXi μπορεί, ανάλογα με τα δικαιώματα που διαθέτει, να αποκτήσει σημαντικό έλεγχο πάνω στην εικονική υποδομή. Αυτό μπορεί να του επιτρέψει να κινηθεί πλευρικά στο δίκτυο, να εντοπίσει σημαντικά δεδομένα και τελικά να προκαλέσει μαζική διακοπή λειτουργίας.
Δεν είναι τυχαίο ότι αρκετές ransomware ομάδες έχουν δημιουργήσει ειδικά εργαλεία για την κρυπτογράφηση VMware virtual machines. Αντί να επιτεθούν ξεχωριστά σε κάθε server, οι δράστες μπορούν να στοχεύσουν την ίδια την υποδομή virtualization και να επηρεάσουν μεγάλο αριθμό συστημάτων ταυτόχρονα.
Δείτε επίσης: Εκμετάλλευση ευπάθειας Vite για εξαγωγή διαπιστευτηρίων cloud
Δεν είναι η πρώτη κρίσιμη VMware ευπάθεια
Η CVE-2026-59310 εντάσσεται σε μια μεγαλύτερη αλυσίδα προβλημάτων ασφαλείας που έχουν αξιοποιηθεί εναντίον VMware προϊόντων.
Τον Φεβρουάριο, η CISA είχε προειδοποιήσει για επιθέσεις που αξιοποιούσαν την CVE-2025-22225, μια ευπάθεια sandbox escape στο VMware ESXi. Σύμφωνα με τις αρχές, κινεζόφωνοι απειλητικοί φορείς είχαν αξιοποιήσει το συγκεκριμένο κενό ως zero-day τουλάχιστον από τον Φεβρουάριο του 2024.
Παράλληλα, μέσα στο 2026 έχουν καταγραφεί επιθέσεις που συνδέθηκαν με ευπάθειες στα VMware Aria Operations (CVE-2026-22719) και VMware vCenter Server (CVE-2024-37079).
Συνολικά, η CISA έχει καταγράψει την τελευταία πενταετία 26 ευπάθειες της VMware που έχουν αξιοποιηθεί σε πραγματικές επιθέσεις, ενώ εννέα από αυτές έχουν χρησιμοποιηθεί και από ransomware ομάδες.

Τι πρέπει να κάνουν οι οργανισμοί
Η νέα προειδοποίηση δείχνει ότι το patch management δεν μπορεί να λειτουργεί με βάση ένα απλό χρονοδιάγραμμα. Όταν μια ευπάθεια προστίθεται στο CISA KEV, οι οργανισμοί θα πρέπει να την αντιμετωπίζουν ως ζήτημα άμεσης προτεραιότητας.
Οι υπεύθυνοι IT και ασφάλειας θα πρέπει να επιβεβαιώσουν ότι όλες οι εγκαταστάσεις vCenter έχουν ενημερωθεί, να ελέγξουν αν υπήρξαν ύποπτες συνδέσεις και να αναζητήσουν ενδείξεις persistence, όπως άγνωστα SSH tunnels ή λογαριασμούς.
Παράλληλα, είναι κρίσιμο να περιορίζεται η πρόσβαση στις πλατφόρμες διαχείρισης virtualization μέσω VPN, firewalls, network segmentation και ισχυρού authentication.
Η υπόθεση CVE-2026-59310 αποτελεί ακόμη μία υπενθύμιση ότι για τις ransomware ομάδες η εκμετάλλευση μιας γνωστής και ήδη διορθωμένης ευπάθειας μπορεί να είναι εξίσου αποτελεσματική με μια νέα zero-day. Το patch υπάρχει· το πραγματικό ζήτημα είναι πόσο γρήγορα θα εφαρμοστεί πριν φτάσει πρώτος ο εισβολέας.
Πηγή: www.bleepingcomputer.com
