Сислог-сервер vCenter устроен предельно просто: принять строку по сети, положить в файл. CVE-2026-59310 показала, что «в файл» он понимает слишком широко – через ../../../../ строка ложится в /etc/cron.d, а всё, что попало в /etc/cron.d, ровно через минуту исполняет root. Broadcom закрыл дыру 29 июля 2026 года, выдал ей 9.8 по CVSS и честно предупредил, что воркэраунда нет: только патч.
Через пять суток на первых аппаратах vCenter завёлся чужой крон. Ещё через двое суток в списке было 343 скомпрометированных адреса из итоговых 361, в 47 странах. Немецкая IR-команда QUIRSO разобрала один такой инцидент от первой строки в логе до шифровальщика на ESXi и со средней уверенностью назвала оператора китаеязычным, работающим в UTC+8.
Материал получился редкой породы: в одной операции соседствуют высший класс и позор, причём у одного и того же человека. Тот, кто собрал рабочий эксплойт раньше, чем появился публичный PoC, и за двое суток снял сотни хостов, оставил в логах собственного C2 хостнейм тестовой машины kali.kali, выложил тулсет в открытый веб-листинг без пароля и закоммитил в публичный GitHub фразу «ChatGPT said».
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local