Kritik VMware Açığı Saldırganların vCenter Sistemlerinde Uzaktan Kod Çalıştırmasına İzin Veriyor
VMware vCenter sistemlerini etkileyen kritik CVE-2026-59310 açığının saldırılarda kullanıldığı bildirilirken bazı yöneticiler Broadcom destek portalından gerekli güvenlik yamalarına ulaşmakta sorun yaşıyor. Broadcom, 29 Temmuz 2026’da yayınladığı VMSA-2026-0006 duyurusunda CVE-2026-59310’u 9,8 CVSS puanına sahip kritik bir dizin geçişi açığı olarak sınıflandırdı ve ağ erişimi bulunan saldırganların vCenter üzerinde uzaktan kod çalıştırabileceğini açıkladı. VMware altyapılarında ayrıca bazı ESXi sunucularının herhangi bir belirgin neden olmadan kapanmasına ilişkin yönetici raporları ortaya çıkarken güvenlik güncellemelerine erişim konusu da BT ekipleri için ayrı bir operasyonel sorun oluşturuyor.
CVE-2026-59310 Saldırganların vCenter Üzerinde Kod Çalıştırmasına İzin Veriyor
Broadcom’un 29 Temmuz tarihli güvenlik duyurusu, CVE-2026-59310’un VMware vCenter Server içindeki Syslog sunucusunda bulunan bir dizin geçişi hatasından kaynaklandığını ortaya koyuyor. Ağ üzerinden vCenter’a erişebilen saldırganlar, kimlik doğrulama gerektirmeyen saldırı akışıyla bu açığı kullanarak sistem üzerinde rastgele kod çalıştırabiliyor. Broadcom açığa 9,8 CVSS puanı verirken herhangi bir geçici çözüm bulunmadığını belirtiyor.
Güvenlik araştırmacılarının gözlemleri, açığın yalnızca teorik bir risk olarak değerlendirilmemesi gerektiğine işaret ediyor. Saldırganların ele geçirdikleri VMware vCenter sistemlerinde kalıcı erişim sağlamak amacıyla reverse_ssh adlı kötü amaçlı bir cron görevi oluşturduğu bildirilirken söz konusu yöntem, ilk erişimin ardından sistemde tekrar kullanılabilecek bir arka kapı bırakılması riskini artırıyor.
CVE-2026-59310’un vCenter üzerinde uzaktan kod çalıştırmaya izin vermesi, açığın etkisini tek bir sanal makineyle sınırlamıyor. vCenter merkezi yönetim katmanında yer aldığı için başarılı bir saldırı, sanal makineler, ESXi ana bilgisayarları ve diğer sanallaştırma kaynakları üzerinde daha geniş yetkiler elde edilmesine yönelik bir başlangıç noktası oluşturabiliyor.
Broadcom’un VMSA-2026-0006 duyurusu, vCenter Server dışında ESXi, Workstation ve Fusion ürünlerini de etkileyen toplam beş güvenlik sorununu kapsıyor. CVE-2026-59309 vCenter üzerinde kimlik doğrulama atlatma riski oluştururken CVE-2026-47876 ESXi’deki VMXNET3 sanal ağ bağdaştırıcısı üzerinden sanal makineden ana bilgisayara kaçışa yol açabiliyor.
VMware ESXi, Workstation ve Fusion ürünlerini etkileyen CVE-2026-41703 ise sanal makine dağıtma yetkisine sahip saldırganların ana bilgisayar işleminde hizmet engelleme durumuna neden olabilmesine yol açıyor. CVE-2026-41709 daha düşük önem seviyesinde değerlendirilirken yönetici yetkisine sahip kullanıcıların bazı işlemleri günlük kaydı dışında gerçekleştirmesine neden olabiliyor.
Broadcom’un güncel güvenlik duyurusunda CVE-2026-59310 için herhangi bir geçici çözüm bulunmadığı belirtiliyor. Kurumların güvenlik açığını kapatmak için ilgili sabit sürümlere geçmesi gerektiği aktarılırken vCenter sürümünün güncel tutulması saldırı yüzeyinin azaltılması açısından temel adımı oluşturuyor.
Broadcom’un KB 314603 numaralı destek belgesi, destek sözleşmesi sona ermiş vSphere 8.x kalıcı lisans müşterilerine de kritik güvenlik uyarıları için yayınlanan sıfır gün yamalarına erişim sağlanacağını belirtiyor. Broadcom, CVSS puanı 9,0 veya üzerindeki kritik güvenlik uyarılarını bu kapsamda tanımlarken yamaların Support Portal üzerinden alınabileceğini açıklıyor.
Bir VMware yöneticisinin destek sözleşmesi sona erdikten sonra gerekli yamanın portalda görünmediğini bildirmesi, politika ile uygulama arasında yaşanabilecek erişim sorunlarını gündeme getiriyor. Broadcom’un resmî politikasına göre CVSS 9,0 ve üzerindeki kritik güvenlik yamaları destek sözleşmesi sona eren uygun vSphere 8.x kalıcı lisans müşterilerine de sunulmalı ancak indirme yetkisinin hesap veya ürün uygunluğu açısından ayrıca kontrol edilmesi gerekebiliyor.
Broadcom Support Portal, VMware Customer Connect’in yerini aldığı için yöneticilerin güncel hesapla giriş yapması ve ürünün yetkilendirilmiş indirme listesinde bulunup bulunmadığını kontrol etmesi gerekiyor. Broadcom’un indirme belgeleri, vCenter Server 7.x ve 8.x ile ESXi 7.x ve 8.x ürünlerinin portal üzerinden erişilebildiğini ve indirme işleminin My Downloads bölümünden gerçekleştirildiğini belirtiyor.
ESXi yöneticilerinin raporladığı bazı beklenmedik kapanmalar, CVE-2026-59310 saldırılarından ayrı bir teknik sorun olarak değerlendiriliyor. Bir yönetici forumundaki vakada aynı ESXi ana bilgisayarı üzerinde çalışan dört sanal ESXi sunucusunun zaman zaman temiz biçimde kapandığı ve günlüklerde yalnızca VMKAcpi: Power button pressed; requesting graceful shutdown and poweroff mesajının görüldüğü bildirildi.
UPS değişimi, kontrol bağlantılarının kesilmesi ve erişim bilgilerinin yenilenmesi gibi adımların sorunu ortadan kaldırmadığı aktarılırken benzer davranışın başka bir kullanıcı tarafından da haftalar boyunca gözlemlendiği belirtildi. VMware’in ACPI sinyali nedeniyle ESXi ana bilgisayarının beklenmedik şekilde kapanmasına ilişkin ayrı bir destek dokümanının bulunması, söz konusu olayın doğrudan CVE-2026-59310 ile ilişkilendirilmemesi gerektiğini gösteriyor.
VMware DPM yani Distributed Power Management özelliği de sanallaştırma ana bilgisayarlarının enerji tasarrufu amacıyla kapatılabildiği senaryolar arasında yer alıyor ancak bildirilen olayın DPM davranışıyla aynı olduğuna ilişkin doğrulanmış bir bulgu bulunmuyor. Kurumların güvenlik açığı kaynaklı erişim sorunları ile donanım, ACPI veya güç yönetimi kaynaklı kapanmaları ayrı olaylar olarak incelemesi gerekiyor.
VMware altyapılarında aynı dönemde güvenlik açığı istismarları, yama erişimi sorunları ve beklenmedik ESXi kapanmaları gibi farklı başlıkların ortaya çıkması, sanallaştırma katmanının operasyonel takibinin önemini artırıyor. Türkiye’deki kurumların vCenter ile ESXi sistemlerini dış ağlardan mümkün olduğunca izole etmesi, yönetim erişimlerini sıkılaştırması, güncel yamaların gerçekten uygulandığını doğrulaması ve olağan dışı cron görevleri ile SSH erişimlerini incelemesi özellikle kritik altyapılarda öncelikli güvenlik kontrolleri arasında yer alıyor.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0