Исправление для критической дыры в VMware vCenter существует с конца июля, но спустя полтора месяца проблема перешла в ещё более опасную стадию. CISA подтвердила, что CVE-2026-59310 теперь используют операторы программ-вымогателей.
vCenter занимает особенно чувствительное место в корпоративной инфраструктуре. Через платформу администраторы управляют хостами ESXi, виртуальными машинами, конфигурациями и правами доступа, поэтому захват виртуальной инфраструктуры способен дать атакующему контроль сразу над большим числом критических систем.
Уязвимость получила 9,8 балла из 10 по шкале CVSS и находится в Syslog-сервере vCenter. Ошибка относится к классу обхода каталогов . Злоумышленнику достаточно сетевого доступа к vCenter, учётная запись и взаимодействие с пользователем не нужны. Успешная эксплуатация позволяет выполнить произвольный код.
Broadcom закрыла брешь 29 июля. Для ветки vCenter 9.1 исправление вошло в 9.1.0.0300, для 9.0 выпущена 9.0.2.0100, а пользователям 8.0 доступны 8.0 U3k и 8.0 U2f. Обходного решения нет, поэтому производитель с самого начала рекомендовал рассматривать обновление как экстренное.
Запас времени оказался минимальным. QUIRSO зафиксировала первые скомпрометированные системы, связывавшиеся с инфраструктурой злоумышленников, уже 3 августа, всего через пять дней после публикации исправления. К 7 августа специалисты насчитали 361 IP-адрес жертв в 47 странах. Для закрепления атакующие разворачивали reverse_ssh и получали постоянный удалённый доступ.
Позднейший разбор QUIRSO показал более длинную цепочку с созданием администратора SSO, поиском хостов VMware ESXi и развёртыванием вымогателя на базе Babuk. По совокупности артефактов команда с умеренной уверенностью связывает кампанию с китайскоязычным оператором, однако CISA пока не называет конкретную группировку, стоящую за вымогательскими атаками.
18 августа CISA внесла CVE-2026-59310 в каталог Known Exploited Vulnerabilities и дала федеральным ведомствам США всего три дня на устранение проблемы. Сейчас Shadowserver видит в интернете более 450 доступных серверов vCenter, но неизвестно, какая часть уже получила необходимые обновления.
В официальных рекомендациях Broadcom подчёркивает, что обходных мер для CVE-2026-59310 нет. На фоне подтверждённой эксплуатации вымогательскими группами непропатченный vCenter фактически превращается из потенциальной точки входа в уже проверенный преступниками маршрут к виртуальной инфраструктуре.
Похожая история с vCenter разворачивалась уже в начале 2026 года, когда другая критическая брешь оставалась доступной для атак спустя много месяцев после выхода исправления. Централизованный сервер управления снова оказался удобной целью для развития атаки внутри корпоративной сети.
Интерес вымогателей к виртуализации растёт системно. В расследованиях Mandiant признаки работы против виртуализированной среды встречались в 43% атак с вымогателями за 2025 год против 29% годом ранее. В отдельных инцидентах преступники входили через vCenter, меняли root-пароли ESXi, удаляли резервные копии и только затем запускали шифрование.
Летом похожую специализацию показала группировка Toy Ghouls. Её собственный GenieLocker получил версии для Windows, Linux и VMware ESXi, способные останавливать виртуальные машины и шифровать их диски. Для операторов вымогателей слой виртуализации всё чаще становится не побочной целью, а одной из центральных точек атаки.