‘Honderden VMware vCenter-servers gehackt via recent beveiligingslek’


Wereldwijd zijn honderden VMware vCenter-servers gehackt, waarbij misbruik is gemaakt van een recent beveiligingslek. Het gaat om CVE-2026–59310, een kritiek path traversal-lek waardoor een ongeauthenticeerde aanvaller code op de vCenter-server kan uitvoeren. VCenter is een oplossing voor het beheer van virtual machines en gevirtualiseerde servers en is in het verleden geregeld doelwit van aanvallen geweest.

Broadcom kwam op 29 juli met beveiligingsupdates voor het beveiligingslek, alsmede voor een aantal andere kwetsbaarheden. Volgens cybersecuritybedrijf Quirso is CVE-2026–59310 al een aantal dagen later bij aanvallen tegen organisaties ingezet. De eerste aanvallen werden op 3 augustus waargenomen. Op 5 augustus zouden er honderden vCenter-servers zijn gehackt, waarbij onderzoekers 361 unieke ip-adressen van getroffen organisaties telden. De meeste gecompromitteerde systemen werden in Duitsland, de Verenigde Staten en Turkije waargenomen.

Zodra de aanvallers toegang tot een vCenter-server hebben installeren ze reverse_ssh, een open-source, ssh-gebaseerd reverse-shell framework. Op deze manier kan er toegang tot de server worden behouden en zijn verdere aanvallen uit te voeren. De onderzoekers vermoeden dat een advanced persistent threat (APT) voor de aanvallen verantwoordelijk is. Organisaties worden opgeroepen om de VMware-updates te installeren en te controleren of hun servers al niet gecompromitteerd zijn.


Bron: Security.nl


AXONZERO

Incident Melden

Selecteer de aard van het incident.

ParticulierPersoonlijke accounts