Scan Aktif VMware vCenter untuk Auth Bypass dan RCE
August 11, 2026
Deskripsi
1
| |
|
|
| |
Penyerang terpantau aktif memindai instance VMware vCenter yang terekspos setelah pengungkapan VMSA-2026-0006, terutama terkait CVE-2026-59309 dan CVE-2026-59310. Broadcom menerbitkan advisory awal pada 29 Juli 2026 dan memperbaruinya pada 3 Agustus 2026, sementara laporan scanning ini dipublikasikan pada 11 Agustus 2026. Pada saat laporan terbit, aktivitas ini diposisikan sebagai early warning dan belum menjadi konfirmasi exploitation publik. Severity: High
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Penyerang melakukan fingerprinting ke endpoint /sdk/ dengan request RetrieveServiceContent dan mengecek path /websso untuk menemukan target vCenter yang terbuka. Setelah target teridentifikasi, attacker berpotensi memanfaatkan CVE-2026-59309 untuk auth bypass pada VMware Directory Service atau CVE-2026-59310 untuk directory traversal yang dapat berujung pada arbitrary code execution.
|
|
| |
|
|
Sistem Terdampak
3
| Produk |
Versi Terdampak |
Versi Perbaikan |
| VMware vCenter Server |
8.0 |
8.0 U3k / 8.0 U2f |
| VMware Cloud Foundation / vSphere Foundation |
9.1.x.x |
9.1.0.0300 |
| VMware Cloud Foundation / vSphere Foundation |
9.0.x.x |
9.0.2.0100 |
| VMware Cloud Foundation |
5.x |
Async patch to 8.0 U3k |
| VMware Telco Cloud Platform |
3.0 / 4.x / 5.0.x / 5.1.x |
KB449886 |
| VMware Telco Cloud Infrastructure |
3.0 |
KB449886 |
Mitigasi
4
| |
|
|
| |
- Pindahkan segera semua instance vCenter yang internet-facing atau reachable dari untrusted network, ke jaringan intranet yang terbatas.
- Terapkan patch resmi Broadcom ke fixed version yang relevan secepat mungkin; Broadcom menyatakan tidak ada workaround yang dapat menggantikan patching.
- Monitor dan review log web, reverse proxy, firewall, dan vCenter untuk request mencurigakan ke /sdk/ dan /websso, termasuk authentication event aneh, akun baru, perubahan permission, dan koneksi manajemen yang tidak dikenal.
- Terapkan defense-in-depth seperti MFA untuk admin dan isolasi management plane agar exposure berkurang bila ada sistem yang masih belum dipatch.
|
|
| |
|
|
Referensi: