Уязвимость VMware vCenter CVE-2026-59310, закрытая Broadcom еще 29 июля, теперь используют не только предполагаемые APT-группы, но и операторы ransomware. Для компаний с виртуализированной инфраструктурой это неприятный сигнал: компрометация vCenter часто дает атакующим удобный маршрут к внутренним системам, виртуальным машинам и корпоративным данным. Для русскоязычных IT-команд вывод простой и скучный, как ночной алерт: если vCenter доступен извне и патчи не установлены, это уже не теоретический риск.
О новом статусе атаки сообщает BleepingComputer со ссылкой на обновление каталога Known Exploited Vulnerabilities американского агентства CISA. Речь идет о критической уязвимости directory traversal в vCenter Syslog server. По описанию Broadcom, неаутентифицированный атакующий может использовать ее для выполнения произвольного кода. Вендор еще в конце июля рекомендовал относиться к исправлению CVE-2026-59310 как к аварийной задаче, а не как к пункту в бэклоге на следующий квартал.
История развивалась быстро. 29 июля Broadcom выпустила исправления и дополнительный FAQ для клиентов. Примерно через две недели DFIR-компания QUIRSO сообщила, что обнаружила более 361 IP-адреса в 47 странах, уже скомпрометированных после эксплуатации этой дыры. По данным исследователей, предполагаемый APT-актор использовал уязвимость для установки reverse SSH-инструмента, который давал постоянный удаленный доступ. Затем CISA добавила CVE-2026-59310 в каталог KEV и обязала федеральные агентства США закрыть проблему в течение трех дней.
Теперь CISA обновила запись еще раз: уязвимость VMware vCenter помечена как активно используемая ransomware-группами. Подробностей о конкретных кампаниях, семьях шифровальщиков или жертвах агентство не раскрывает. Это важная оговорка: по открытому источнику нельзя уверенно говорить, какие именно группировки подключились к эксплуатации и в каких отраслях уже есть инциденты. Но сам факт попадания ransomware в эту цепочку обычно меняет приоритеты для защитников. Если раньше часть компаний могла воспринимать проблему как риск целевой шпионской атаки, теперь это уже массово монетизируемая поверхность.
По данным Shadowserver, в интернете сейчас видно более 450 серверов VMware vCenter. Неизвестно, сколько из них уже закрыты патчами именно от CVE-2026-59310. Для атакующих даже такая выборка может быть достаточной: vCenter редко бывает одиночным сервисом без доступа к чему-либо важному. В корпоративной среде он часто управляет кластерами виртуализации, связан с админскими учетными записями, сетевыми сегментами, резервным копированием и системами мониторинга. Если злоумышленник закрепляется там, дальше начинается не абстрактный риск, а вполне прикладная работа по разведке, краже данных и подготовке шифрования.
VMware-инфраструктура давно стала отдельной целью для вымогателей. В последние годы несколько ransomware-групп выпускали специальные шифровальщики для виртуальных машин VMware: бизнес хранит в них базы, внутренние сервисы, файловые хранилища, ERP, CI/CD и прочую начинку, без которой компания внезапно вспоминает, что цифровая трансформация тоже умеет падать целиком. CISA уже предупреждала в феврале о эксплуатации уязвимости VMware ESXi sandbox escape CVE-2025-22225, которую китайскоязычные атакующие использовали как zero-day как минимум с февраля 2024 года.
Картина шире одной CVE. С начала 2026 года CISA уже отмечала эксплуатацию уязвимостей в VMware Aria Operations CVE-2026-22719 и VMware vCenter Server CVE-2024-37079. За последние пять лет агентство пометило 26 уязвимостей VMware как используемые в реальных атаках, причем девять из них также применялись ransomware-операторами. Это не значит, что VMware чем-то принципиально хуже других крупных платформ. Это значит, что инфраструктурные продукты с высокими привилегиями и богатым доступом к данным всегда будут стоять в списке целей выше, чем очередной забытый микросервис с лендингом.
Практический список действий для IT- и security-команд короткий: проверить версию vCenter и наличие исправления от 29 июля, убрать vCenter из прямой интернет-экспозиции, пересмотреть доступ к Syslog server, поискать признаки reverse SSH и необычных внешних соединений, проверить админские учетные записи и логи управления виртуальными машинами. Отдельно стоит прогнать сценарий восстановления: ransomware любит VMware не за логотип, а за возможность одним ударом выключить много бизнес-сервисов. Если бэкапы подключены к той же зоне доверия и тем же учеткам, это не стратегия восстановления, а декорация.
Главный тренд здесь неприятно устойчивый: окно между патчем и массовой эксплуатацией для инфраструктурных продуктов сжимается до недель, иногда до дней. CVE-2026-59310 уже прошла путь от исправления Broadcom до APT-эксплуатации, каталога KEV и интереса ransomware-групп. Следующий вопрос для компаний не в том, появится ли новая критическая дыра в платформе виртуализации, а в том, успеет ли их процесс обновлений сработать быстрее чужой автоматизации атаки.