CVE 2026 59310 — критическая уязвимость обхода каталогов в Syslog Server VMware vCenter с оценкой CVSS 9,8; ее эксплуатация позволяет сетевому атакующему без аутентификации выполнить произвольный код. Исследователи связали кампанию с 361 наблюдаемым IP адресом в 47 странах.
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310 перестала быть просто уязвимостью, которую нужно срочно закрыть патчем. Broadcom раскрыла информацию о критическом дефекте в Syslog Server VMware vCenter и выпустила исправления 29 июля 2026 года. Однако уже 3 августа исследователи зафиксировали первые признаки эксплуатации — всего через пять дней после публикации исправления. Кампания затронула 361 наблюдаемый IP-адрес в 47 странах, а для сохранения доступа злоумышленники использовали reverse SSH. Shadowserver рекомендует считать такие системы полностью скомпрометированными.
Broadcom и Национальная база данных уязвимостей США (NVD) описывают CVE-2026-59310 как уязвимость обхода каталогов в Syslog Server VMware vCenter. Атакующему, имеющему сетевой доступ к vCenter, не требуется аутентификация: эксплуатация дефекта может привести к выполнению произвольного кода в уязвимой системе. Оценка CVSS составляет 9,8 из 10 — это критический уровень опасности.
На практике ошибка способна превратить доступный из сети виртуальный управляющий сервер в точку входа для закрепления злоумышленника и дальнейшего проникновения в виртуальную инфраструктуру. В описаниях отдельных инцидентов говорится о выполнении кода с правами root, однако наиболее авторитетные формулировки Broadcom и NVD подтверждают прежде всего риск выполнения произвольного кода, не раскрывая полностью уровень привилегий во всех случаях компрометации.
Broadcom выпустила исправленные версии, но не предложила обходного решения. Официальный способ устранения уязвимости — установить обновления, перечисленные в бюллетене производителя.
Broadcom сообщила о CVE-2026-59310 и выпустила патчи 29 июля. По данным QUIRSO, активная эксплуатация началась 3 августа, после чего кампания быстро расширилась.
Для реагирования на инциденты этот промежуток имеет принципиальное значение. Если систему обновили уже после 3 августа, успешная установка патча не доказывает, что она чиста. Устранение уязвимости и проверка на компрометацию — разные задачи: сначала нужно закрыть дыру, а затем выяснить, не успел ли атакующий закрепиться в системе.
Исследователи связали активность с 361 наблюдаемым IP-адресом в 47 странах. На Германию, США, Турцию, Иран и Францию, по имеющимся данным, пришлось более половины наблюдаемого набора.
При этом цифру важно трактовать осторожно. Один IP-адрес не обязательно соответствует одной организации, поэтому 361 адрес не означает 361 пострадавшую компанию или учреждение. Доступные данные все же указывают на широкую кампанию против доступных из интернета или иначе открытых по сети систем vCenter.
QUIRSO оценила связь кампании с Китаем как вероятную с умеренной степенью уверенности. Среди приведенных признаков — артефакты на китайском языке, инструменты и повторно использованные общедоступные исследования, активность в рабочие часы, соответствующие часовому поясу UTC+08:00, а также набор жертв, из которого, судя по всему, исключен материковый Китай.
Эти признаки поддерживают региональную или лингвистическую гипотезу, но не позволяют назвать конкретную китайскую государственную группу или доказать, что операцией руководило государство. Атрибуция по вредоносным артефактам, времени активности и выбору целей может измениться по мере появления новых свидетельств. Наиболее корректное описание — «предположительно связанный с Китаем атакующий», а не подтвержденная государственная операция.
Судя по опубликованным данным, CVE-2026-59310 использовалась для первоначального выполнения кода, после чего злоумышленники устанавливали несколько уровней закрепления и удаленного доступа:
curl или wget загружался бэкдор linuxFile, использующий WebSocket-соединение и XOR-обфускацию..babyk. Особенно тревожен именно reverse SSH. По оценке Shadowserver, системы, на которых был развернут этот механизм, следует считать полностью скомпрометированными. Удалить один бинарный файл или cron-задание недостаточно: необходимо заново выстроить доверие к устройству и сменить привилегированные учетные данные.
Активность с расширением .babyk не обязательно была обычной кампанией вымогателей, главной целью которой являлись массовое шифрование данных и требование выкупа. Аналитики предположили, что выборочное шифрование журналов ESXi могло использоваться для нарушения расследования и сокрытия следов вторжения.
Это пока остается выводом исследователей, а не подтвержденным заявлением самих атакующих. Поэтому защитникам стоит проверять сразу два сценария: воздействие шифровальщика на виртуальные машины и намеренное изменение или уничтожение журналов для затруднения криминалистического анализа.
В публикациях также упоминался репозиторий GitHub, где бинарные файлы reverse SSH выдавались за утилиту очистки временных файлов Linux. Такая маскировка может облегчить распространение инструмента и сделать его менее заметным при обычной административной проверке. Однако доступные данные не подтверждают, кто именно управлял репозиторием, поэтому сам факт его существования нельзя считать доказательством атрибуции.
14 августа акции Broadcom подешевели примерно на 5–6% на фоне сообщений об эксплуатации уязвимости VMware. В одном из отчетов приводится снижение с 417,82 до 392,99 доллара за акцию в течение торговой сессии.
Однако приписывать все падение исключительно CVE-2026-59310 было бы неправильно. В тот же период инвесторы обсуждали и другие факторы, включая риски, связанные с долговой нагрузкой компании и ее ставкой на искусственный интеллект. Поэтому нельзя надежно связать с этой уязвимостью ни всю динамику котировок, ни конкретную сумму потерянной рыночной капитализации.
Доступных данных также недостаточно, чтобы утверждать о measurable-снижении выручки VMware из-за кампании. Более обоснованные краткосрочные последствия — расходы клиентов на устранение инцидентов, риск перебоев в работе и репутационное давление. Долгосрочное влияние на выручку потребовало бы дополнительных финансовых данных или раскрытия со стороны компании.
Патч — необходимый первый шаг, но не финал расследования. Организациям следует:
linuxFile, необъяснимые загрузки через curl или wget, неизвестные администраторы vCenter или ESXi и подозрительная активность VMware Directory Service..babyk, неожиданных исходящих SSH- и WebSocket-соединений, неизвестных учетных записей и признаков изменения журналов ESXi.Главный практический вывод прост: обновить нужно каждый уязвимый экземпляр vCenter, но успешная установка патча не равна чистой среде. Быстрая эксплуатация, постоянный reverse SSH и сообщения о злоупотреблении учетными данными означают, что доступные из сети устройства следует проверять как потенциально полностью скомпрометированные.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
CVE 2026 59310 — критическая уязвимость обхода каталогов в Syslog Server VMware vCenter с оценкой CVSS 9,8; ее эксплуатация позволяет сетевому атакующему без аутентификации выполнить произвольный код.
CVE 2026 59310 — критическая уязвимость обхода каталогов в Syslog Server VMware vCenter с оценкой CVSS 9,8; ее эксплуатация позволяет сетевому атакующему без аутентификации выполнить произвольный код. Исследователи связали кампанию с 361 наблюдаемым IP адресом в 47 странах. QUIRSO с умеренной уверенностью оценила наличие китайского следа, но не подтвердила конкретную китайскую государственную группировку.
В атаке применялись вредоносные cron задания, бэкдор linuxFile, reverse SSH, несанкционированные учетные записи администраторов и вариант шифровальщика на базе Babuk с расширением .babyk.