هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

ثغرة في إم وير vCenter تُستغل لهجمات وصول دائم

ملخص للمقال
  • ثغرة في إم وير vCenter الحرجة CVE-2026-59310 دخلت مرحلة الاستغلال الفعلي بعد أيام من التصحيح، مع درجة خطورة 9.8 من 10 تتطلب تحديثاً فورياً
  • ثغرة VMware vCenter تعتمد على اجتياز المسارات داخل الخادم، ما يمكّن المهاجمين من تنفيذ أوامر برمجية عن بُعد عند توفر وصول شبكي مناسب
  • الهجوم على خوادم vCenter يبدأ بالوصول الأولي عبر الثغرة، ثم زرع مهمة cron خبيثة تمنح المهاجمين وصولاً دائماً واستمرارية بعد إعادة التشغيل
  • المهاجمون استخدموا أداة reverse_ssh لإنشاء اتصال SSH عكسي دائم، ما يساعد على تجاوز بعض السياسات الأمنية التي تركز على الاتصالات الواردة المشبوهة
  • تأثير ثغرة في إم وير vCenter كبير على المستخدمين والمؤسسات لأنها تستهدف خوادم إدارة افتراضية حساسة، وقد تحول أي بيئة غير محدثة إلى نقطة اختراق داخلية
  • مقارنةً بثغرات سابقة في منتجات VMware، تبرز هذه الحالة بسرعة الانتقال من الإفصاح إلى الاستغلال، مع توقع تصاعد الهجمات وارتفاع أولوية الرصد والتحديثات الأمنية
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
ثغرة في إم وير vCenter تُستغل لهجمات وصول دائم
محتوى المقال
جاري التحميل...
ثغرة في إم وير vCenter

ثغرة VMware vCenter الحرجة دخلت مرحلة الاستغلال الفعلي، ما يمنح المهاجمين وصولاً دائماً عن بُعد إلى الخوادم المصابة بعد أيام من طرح التصحيح.

ما هي ثغرة VMware vCenter التي يجري استغلالها الآن؟

تشير المعلومات المتداولة إلى أن الثغرة تحمل المعرّف CVE-2026-59310، وهي ثغرة اجتياز مسارات خطيرة داخل خادم VMware vCenter. وتصل درجة خطورتها إلى 9.8 من 10، ما يضعها ضمن أعلى مستويات التهديد التي تتطلب استجابة عاجلة.

الخطورة هنا لا تتعلق فقط بكشف ملفات أو تخطي صلاحيات، بل بإمكانية تنفيذ أوامر برمجية على النظام عند توفر وصول شبكي مناسب. وهذا يعني أن أي بيئة لم تُحدّث بسرعة قد تتحول إلى نقطة دخول مباشرة داخل البنية التحتية.

لماذا تثير هذه الثغرة القلق؟

  • تسمح بتنفيذ تعليمات برمجية عن بُعد.
  • تستهدف خوادم إدارة افتراضية شديدة الحساسية.
  • يمكن استغلالها لتثبيت آليات بقاء طويلة الأمد.
  • بدأ الاستغلال بعد فترة قصيرة من كشفها علناً.

كيف نفّذ المهاجمون الهجوم على خوادم vCenter؟

بحسب التحليل الأمني، بدأ الهجوم باستغلال نمط يتوافق مع اجتياز المسارات داخل vCenter، ثم أعقبه زرع مهمة cron خبيثة لضمان الاستمرارية حتى بعد إعادة التشغيل. هذه الخطوة مهمة لأنها تحوّل الاختراق من حادث مؤقت إلى وصول مستمر يصعب اكتشافه سريعاً.

كما استخدم المهاجمون أداة reverse_ssh لإنشاء اتصال SSH عكسي مع بنية تحتية يسيطرون عليها. هذا الأسلوب يساعدهم على تجاوز بعض السياسات الأمنية التي تركز أساساً على منع الاتصالات الواردة المشبوهة، بينما يبدو الاتصال الصادر أقل إثارة للريبة.

  • المرحلة الأولى: استغلال الثغرة للوصول الأولي.
  • المرحلة الثانية: إنشاء مهمة cron خبيثة.
  • المرحلة الثالثة: فتح قناة reverse SSH دائمة.
  • النتيجة: وصول بعيد ومستمر إلى الخادم المستهدف.

كم عدد الضحايا المتأثرين بثغرة VMware vCenter؟

المعطيات المتاحة تشير إلى رصد ما يصل إلى 361 عنوان IP فريداً موزعاً عبر 47 دولة. وتتركز النسبة الأكبر من الأنظمة المتأثرة في ألمانيا والولايات المتحدة وتركيا وإيران وفرنسا، ما يعكس اتساع الحملة وسرعة انتشارها.

اللافت أن أولى الاتصالات بين الأجهزة المخترقة وبنية المهاجمين ظهرت في 3 أغسطس 2026، أي بعد خمسة أيام فقط من الإعلان العلني عن الثغرات. وترى تيكبامين أن هذا الفارق الزمني القصير يوضح مدى سرعة تحويل التفاصيل التقنية العامة إلى هجمات عملية.

هل تقف جهة متقدمة وراء الهجمات؟

لم تُنسب الحملة حتى الآن إلى مجموعة محددة بشكل قاطع، لكن المؤشرات توحي بجهة تهديد متقدمة تمتلك خبرة في البقاء داخل الأنظمة واستغلال أدوات مفتوحة المصدر بطرق ملتوية. كما أن استهداف بيئات VMware ليس جديداً، إذ لطالما جذبت هذه المنصات مجموعات تجسس وهجمات اختراق عالية الاحتراف.

كيف تحمي خوادم VMware vCenter من هذا التهديد؟

أفضل خطوة حالياً هي تطبيق التحديثات الأمنية المتاحة فوراً، ثم مراجعة أي مهام cron غير مصرح بها وفحص الاتصالات الصادرة غير المعتادة من خوادم vCenter. وجود أداة reverse_ssh وحده لا يكفي لإثبات الاختراق، لكنه يصبح مؤشراً عالي الأولوية عندما يظهر على نظام ضعيف أو دون تفويض واضح.

  • تثبيت التصحيحات الأمنية فوراً.
  • مراجعة سجلات النظام والمهام المجدولة.
  • التدقيق في الاتصالات الصادرة إلى نطاقات غير معروفة.
  • عزل أي خادم مشكوك فيه لحين اكتمال التحقيق.

في النهاية، تبقى ثغرة VMware vCenter من أخطر ملفات الأمن الرقمي حالياً، لأنها تضرب طبقة مركزية في إدارة البنية الافتراضية. ووفقاً لمتابعة تيكبامين، فإن التأخر في التحديث أو تجاهل مؤشرات الاستمرارية قد يمنح المهاجمين نافذة طويلة ومكلفة داخل الشبكات المؤسسية.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...