قراصنة مرتبطون بالصين يستغلون ثغرة حرجة في VMware vCenter لاختراق 361 منظمة في 47 دولة

استغلت مجموعة تهديد مستمر متقدم (APT) يُشتبه بارتباطها بالصين ثغرة حرجة من نوع اجتياز الدليل في Broadcom VMware vCenter لاختراق 361 عنوان IP فريد لضحايا في 47 دولة، وفقاً لشركة الاستجابة للحوادث الألمانية QUIRSO. بدأت حملة الاستغلال بعد خمسة أيام فقط من كشف Broadcom عن الثغرة وإصلاحها علناً في 29 يوليو 2026.
ثغرة خطيرة وسريعة الحركة
تحمل الثغرة، المعروفة باسم CVE-2026-59310، درجة CVSS تبلغ 9.8 — قريبة من أقصى درجة خطورة — وتسمح لممثل خبيث بتنفيذ كود عشوائي على خوادم vCenter المتأثرة. يُعد VMware vCenter منصة الإدارة المركزية لمراكز البيانات الافتراضية من VMware، مما يجعل أي اختراق ناجح كارثياً محتملاً: فهو يمنح المهاجم السيطرة على كامل البنية التحتية الافتراضية للمؤسسة دفعة واحدة.
قيّم باحثو QUIRSO بثقة متوسطة أن الحملة يديرها ممثل يتحدث الصينية يعمل على الأرجح ضمن المنطقة الزمنية UTC+08:00. يستند هذا التقييم إلى آثار لغوية صينية في السكربتات التي أنشأها المهاجم، وإعادة استخدام أبحاث من منشور أمني صيني، ونمط ضحايا يستبعد بشكل ملحوظ الصين القارية.
أين وقع الضرر
توزعت الإصابات على نطاق واسع، مع أعلى تركيز في ألمانيا (55 ضحية)، والولايات المتحدة (41)، وتركيا (38)، وإيران (26)، وفرنسا (25).
ثغرة ثانية مرتبطة قيد الاستغلال
وثّقت QUIRSO أيضاً استغلالاً نشطاً لثغرة ثانية، CVE-2026-59309، وهي ثغرة تجاوز مصادقة كُشف عنها مع CVE-2026-59310. في جهاز vCenter واحد على الأقل، أظهرت الأدلة استغلالاً متوافقاً مع CVE-2026-59309 اعتباراً من 1 أغسطس 2026، بما في ذلك إنشاء حساب إداري غير مصرح به.
لماذا يهم هذا الأمر أبعد من الأرقام
الفجوة الخمسة الأيام بين إصدار الإصلاح والاستغلال الفعلي هي التفصيل الجدير بالاستيعاب. لأي مؤسسة تشغّل VMware vCenter، الخلاصة العملية واضحة: إصلاح CVE-2026-59310 وCVE-2026-59309 لم يعد بنداً روتينياً بل أولوية عاجلة.
وردت في الأصل عن The Hacker News / QUIRSO. اقرأ المقال الأصلي لمزيد من التفاصيل.
عرض المصدر الأصلي