CVE 2026 59310, VMware vCenter Syslog Server bileşenindeki CVSS 9,8 puanlı kritik bir dizin geçişi açığıdır. Araştırmacılar kampanyayla 47 ülkedeki 361 gözlemlenen IP adresini ilişkilendirdi.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310 artık yalnızca öncelikli bir yama konusu değil. VMware vCenter’ın Syslog Server bileşenindeki kritik dizin geçişi açığı Broadcom tarafından 29 Temmuz 2026’da açıklandı ve yamalandı; ancak araştırmacılar istismarın 3 Ağustos’ta, yani yalnızca beş gün sonra başladığını gözlemledi. Kampanya 47 ülkede 361 gözlemlenen IP adresine ulaştı ve erişimi sürdürmek için reverse SSH kullandı. Shadowserver, bu mekanizmanın tespit edildiği sistemlerin tamamen ele geçirilmiş kabul edilmesi gerektiğini belirtiyor.
Broadcom ve ABD Ulusal Güvenlik Açığı Veri Tabanı (NVD), CVE-2026-59310’u vCenter Syslog Server’daki bir dizin geçişi açığı olarak tanımlıyor. Ağ üzerinden erişilebilen bir vCenter sistemine ulaşan saldırganın kimlik doğrulaması yapmadan açığı istismar ederek etkilenen sistemde rastgele kod çalıştırması mümkün. Açığın CVSS puanı 9,8; bu da onu kritik önem derecesine yerleştiriyor.
Pratikte bu açık, internete veya geniş iç ağlara açık bir vCenter cihazını sanallaştırma altyapısına kalıcı erişim sağlamak için bir sıçrama noktasına dönüştürebilir. Kampanyaya ilişkin bazı raporlar, cihazda root bağlamında kod çalıştırıldığını aktarıyor. Ancak en yetkili üretici ve güvenlik açığı açıklamaları, her saldırıdaki ayrıcalık düzeyini eksiksiz biçimde doğrulamak yerine genel rastgele kod çalıştırma riskini ortaya koyuyor.
Broadcom, düzeltme sürümlerini yayımladı ancak bir geçici çözüm sunmadı. Bu nedenle üreticinin listelediği güncellemeleri uygulamak, savunmasız sistemler için resmi düzeltme yöntemi konumunda.
Broadcom, CVE-2026-59310’u 29 Temmuz’da açıkladı ve yamaları yayımladı. QUIRSO, aktif istismar işaretlerinin 3 Ağustos’ta başladığını ve kampanyanın kısa sürede hızla genişlediğini bildirdi.
Bu sıra, olay müdahalesi açısından kritik. 3 Ağustos’tan sonra güncellenen bir sistem, yalnızca yamanın başarıyla uygulanmış olması nedeniyle temiz kabul edilemez. Yöneticilerin iki ayrı süreci birbirinden ayırması gerekiyor: Önce açığı kapatmak, ardından saldırganın daha önce erişim sağlayıp sağlamadığını araştırmak.
Araştırmacılar saldırı etkinliğini 47 ülkedeki 361 gözlemlenen kurban IP adresiyle ilişkilendirdi. Bildirilen verilere göre Almanya, ABD, Türkiye, İran ve Fransa, gözlemlenen kümenin yarısından fazlasını oluşturdu.
Bu sayı dikkatli yorumlanmalı. Bir IP adresi mutlaka tek bir kuruluşa karşılık gelmez; dolayısıyla “361 kurban”, 361 farklı şirket veya kurumun kesin olarak etkilendiğini kanıtlamaz. Bununla birlikte mevcut raporlar, internete açık ya da ağ üzerinden erişilebilen vCenter sistemlerine yönelik geniş kapsamlı bir kampanyaya işaret ediyor.
QUIRSO, kampanyanın Çin bağlantısını orta güven düzeyiyle değerlendirdi. Bildirilen göstergeler arasında Çince dil izleri, kullanılan araçlar, kamuya açık araştırmaların yeniden kullanılması, UTC+08.00 çalışma saatleriyle uyumlu etkinlik ve ana kara Çin’ini dışarıda bırakıyor gibi görünen kurban profili bulunuyor.
Bu işaretler bölgesel veya dilsel bir değerlendirmeyi destekleyebilir; ancak belirli bir Çin devlet grubunu tanımlamaz ya da operasyonun hükümet tarafından yönlendirildiğini kanıtlamaz. Zararlı yazılım izleri, zaman kalıpları ve hedef profiline dayalı ilişkilendirmeler, yeni kanıtlar geldikçe değişebilir. Bu nedenle en savunulabilir tanım “Çin bağlantısından şüphelenilen aktör” ifadesidir; doğrulanmış devlet destekli operasyon değil.
Kampanya, ilk erişim için CVE-2026-59310’u kullandıktan sonra kalıcılık ve erişim sağlamak üzere birden fazla katman oluşturmuş gibi görünüyor:
curl veya wget, WebSocket kullanan ve XOR ile gizlenmiş linuxFile arka kapısını indirdi..babyk uzantısı ekleyen Babuk türevi bir fidye yazılımıyla ilişkilendirdi. Reverse SSH bulgusu özellikle önemli. Shadowserver’ın operasyonel sonucu şu: Bu mekanizmanın kurulduğu sistemler tamamen ele geçirilmiş kabul edilmeli. Yalnızca bir ikili dosyayı silmek veya cron görevini kaldırmak yeterli bir kurtarma yöntemi değil; cihazın güvenilirliği yeniden tesis edilmeli ve ayrıcalıklı kimlik bilgileri değiştirilmelidir.
Bildirilen .babyk etkinliği, temel amacı geniş çaplı şifreleme ve şantaj olan klasik bir fidye yazılımı kampanyasını göstermeyebilir. Analistler, ESXi günlüklerinin seçici biçimde şifrelenmesinin soruşturmayı sekteye uğratmak ve kanıtları gizlemek için yapılmış olabileceğini öne sürdü.
Bu açıklama, saldırganların niyetine ilişkin doğrulanmış bir beyan değil, analist çıkarımıdır. Yine de savunma ekipleri iki olasılığı da araştırmalı: Sanal makineler üzerindeki fidye yazılımı etkisi ve saldırı izlerini gizlemek amacıyla günlüklerin kasıtlı olarak değiştirilmesi.
Raporlar ayrıca operasyonu, reverse SSH ikililerini Linux için geçici dosya temizleme aracı gibi gösteren bir GitHub deposuyla ilişkilendirdi. Bir kalıcılık aracını yönetim veya temizlik yazılımı gibi sunmak, aracın dağıtılmasını kolaylaştırabilir ve rutin kontrollerde daha az dikkat çekmesini sağlayabilir. Ancak mevcut kanıtlar deponun kim tarafından işletildiğini bağımsız biçimde ortaya koymuyor; bu nedenle deponun varlığı, tek başına bir ilişkilendirme kanıtı sayılmamalı.
Broadcom hisseleri, VMware’deki aktif istismar haberlerinin yatırımcılar arasında yayılmasının ardından 14 Ağustos’ta yaklaşık yüzde 5 ila 6 geriledi. Bir haberde hisse fiyatının aynı seans içinde 417,82 dolardan 392,99 dolara düştüğü aktarıldı.
Güvenlik raporları düşüşteki etkenlerden biriydi; ancak tek neden oldukları söylenemez. Aynı dönemdeki haberlerde yapay zekâ yatırımlarıyla ilişkili borç riski gibi daha geniş piyasa endişeleri de yer aldı. Bu nedenle düşüşün tamamını veya silinen piyasa değerinin kesin miktarını yalnızca CVE-2026-59310’a bağlamak güvenilir olmaz.
Mevcut raporlar, kampanyanın VMware gelirlerinde ölçülebilir bir düşüşe yol açtığı sonucuna varmak için yeterli kanıt sunmuyor. Kısa vadede desteklenebilen ticari etkiler; müşterilerin müdahale ve iyileştirme maliyetleri, operasyonel kesinti riski ve itibar baskısı. Daha uzun vadeli gelir etkisini değerlendirmek için şirket açıklamaları veya ek finansal kanıtlar gerekiyor.
Yama uygulamak ilk adım; son adım değil. Kurumlar şu adımları atmalı:
linuxFile, açıklanamayan curl veya wget indirmeleri, tanınmayan vCenter ya da ESXi yöneticileri ve olağandışı VMware Directory Service etkinliği kritik göstergelerdir..babyk etkinliği, beklenmeyen dış SSH veya WebSocket bağlantıları, sahte hesaplar ve ESXi günlüklerinin değiştirilmesine ilişkin izleri arayın.Operasyonel sonuç net: Savunmasız tüm vCenter sistemlerini güncelleyin, ancak başarılı bir yamayı temiz bir ortamla karıştırmayın. Hızlı istismar, kalıcı reverse SSH erişimi ve bildirilen kimlik bilgisi kötüye kullanımı birlikte değerlendirildiğinde, dışarıya veya geniş ağlara açık cihazlar olası tam ele geçirme vakaları olarak incelenmeli.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 59310, VMware vCenter Syslog Server bileşenindeki CVSS 9,8 puanlı kritik bir dizin geçişi açığıdır.
CVE 2026 59310, VMware vCenter Syslog Server bileşenindeki CVSS 9,8 puanlı kritik bir dizin geçişi açığıdır. Araştırmacılar kampanyayla 47 ülkedeki 361 gözlemlenen IP adresini ilişkilendirdi.
Saldırılarda cron tabanlı kalıcılık, linuxFile arka kapısı, reverse SSH, yetkisiz yönetici hesapları ve Babuk türevi .babyk fidye yazılımı kullanıldığı bildirildi.