Siber Güvenlik

CISA: VMware vCenter Açığı Ransomware Çeteleri Tarafından Kullanılıyor

CISA, ransomware çetelerinin VMware vCenter'daki kritik bir açığı istismar etmeye başladığını duyurdu. Bu durum, siber güvenlik tehditlerini artırıyor.

VMware vCenter açığı siber güvenlik tehdidi oluşturuyor
VMware vCenter açığı siber güvenlik tehdidi oluşturuyor · Görsel: BleepingComputer

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), ransomware çetelerinin Temmuz ayında yamanmış olan kritik bir VMware vCenter açığını istismar etmeye başladığını bildirdi. Bu açık, CVE-2026-59310 olarak tanımlanıyor ve vCenter Syslog sunucusundaki kritik bir dizin geçişi açığı olarak sınıflandırılıyor. Yetkisiz saldırganlar, bu açığı kullanarak rastgele kod çalıştırabiliyorlar.

Broadcom, 29 Temmuz'da bu güvenlik açığını kapatmış ve müşterilerine, CVE-2026-59310 düzeltmelerinin acil bir durum olarak ele alınması gerektiğini belirtmişti. Kullanıcıların, mümkün olan en kısa sürede yamaları yüklemeleri gerektiği vurgulanmıştı.

İki hafta sonra, dijital adli bilişim ve olay müdahale şirketi QUIRSO, 47 ülkede 361'dan fazla IP adresinin etkilendiğini raporladı. Bu durum, bir ileri düzey sürekli tehdit (APT) aktörünün açığı kullanarak kalıcılık ve uzaktan erişim sağlamak için bir ters SSH aracı dağıtmaya başlamasıyla ortaya çıktı.

CISA, CVE-2026-59310'u bilinen istismar edilen açıklar kataloğuna ekledi ve hükümet kurumlarının vCenter sistemlerini üç gün içinde güvence altına almasını talep etti. CISA, geçtiğimiz hafta sonu KEV kataloğunu güncelleyerek bu güvenlik açığının ransomware çeteleri tarafından aktif olarak istismar edildiğini belirtti.

Günümüzde, Shadowserver internet güvenliği tehdit izleyicisi, çevrimiçi olarak 450'den fazla VMware vCenter sunucusunun açıkta olduğunu takip ediyor. Ancak, bu sunuculardan kaç tanesinin bu açığa karşı yamalandığına dair bir bilgi bulunmuyor.

Ransomware Çeteleri VMware'i Hedef Alıyor

CISA, CVE-2025-60710 hedef alan ransomware saldırıları hakkında henüz detay paylaşmamış olsa da, VMware sunucuları genellikle hedef alınıyor. Çünkü ele geçirilen vCenter veya ESXi sunucuları, bir kuruluşun ağına ve iç sistemlerde depolanan hassas verilere erişim sağlayabiliyor. Son yıllarda, birçok ransomware çetesi, VMware sanal makinelerini hedef almak için özel şifreleyiciler geliştirdi. Kurumsal organizasyonlar, verilerini yönetmek ve depolamak için genellikle bu sanal makineleri kullanıyor.

CISA, Şubat ayında ransomware gruplarının VMware ESXi sandbox kaçış açığını (CVE-2025-22225) istismar etmeye başladığını da bildirmişti. Bu açık, en azından Şubat 2024'ten beri Çince konuşan tehdit aktörleri tarafından hedef alınıyor. Ayrıca, yılın başından bu yana, CISA, VMware Aria Operations (CVE-2026-22719) ve VMware vCenter Server (CVE-2024-37079) açıklarını da saldırılarda istismar edilenler arasında listelemişti.

Son beş yıl içinde, CISA, 26 VMware açığını istismar edilenler olarak etiketledi ve bunlardan dokuzunun da ransomware operasyonları tarafından kullanıldığını belirtti.

Sonuç

CISA'nın uyarıları, VMware sistemlerinin güvenliğine yönelik tehditlerin arttığını ve kullanıcıların bu tür açıkları hızlı bir şekilde yamalamalarının önemini vurguluyor. Ransomware çetelerinin bu tür açıkları hedef alması, siber güvenlik alanında ciddi bir tehdit oluşturuyor ve bu durum, organizasyonların güvenlik önlemlerini gözden geçirmelerini gerektiriyor.

Sık Sorulan Sorular

VMware vCenter açığı nedir?

VMware vCenter açığı, yetkisiz saldırganların rastgele kod çalıştırmasına olanak tanıyan bir güvenlik açığıdır.

CISA'nın bu konuda yaptığı uyarılar nelerdir?

CISA, bu açığın acilen yamalanması gerektiğini ve hükümet kurumlarının güvenlik önlemlerini artırmasını talep etti.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü