# استغلال ثغرة VMware vCenter بدأ بعد 5 أيام من التحذير وطال 361 عنوانًا في 47 دولة

> **المغزى:** تاريخ النشرة الأمنية ليس بداية الأمان بل بداية السباق، والتحديث المتأخر يغلق الباب الذي دخل منه المهاجم لا الباب الذي فتحه بعد دخوله.

- المصدر: المغزى (https://almaghza.com/a/2026-08-13-vmware-vcenter-cve-exploited/)
- التاريخ: 30 صفر - 13 أغسطس 2026 (2026-08-13)
- القسم: أمن سيبراني
- الوسوم: VMware، الثغرات الأمنية، الأمن السيبراني

نشرت Broadcom في 29 يوليو 2026 النشرة الأمنية VMSA-2026-0006 لثغرة CVE-2026-59310 في VMware vCenter. والثغرة من نوع directory traversal في خدمة الـ syslog، بتقييم 9.8، أي أن طلبًا يحمل مسار ملف معدًّا بعناية يستطيع الكتابة خارج المكان المسموح به، ومنها يصل المهاجم إلى تنفيذ كود. وصدرت معها ثغرة ثانية، CVE-2026-59309، لتخطي المصادقة.

وبحسب باحثي QUIRSO، رُصدت أولى الأجهزة المصابة وهي تتصل ببنية المهاجمين في 3 أغسطس، أي بعد 5 أيام من النشرة. وفي اليوم التالي ظهر 151 عنوانًا جديدًا، وبحلول 5 أغسطس كان 343 عنوانًا من أصل 361 عنوان IP مرصود، أي نحو 95%، قد أصيب بالفعل. وتوزعت الإصابات على 47 دولة، وضمت الدول الخمس الأعلى، ألمانيا والولايات المتحدة وتركيا وإيران وفرنسا، 185 عنوانًا من الإجمالي.

ولسرعة الاستغلال تفسير. فالنشرة الأمنية نفسها تخبر المهاجم أين ينظر، إذ تحدد نوع الثغرة والخدمة المتأثرة. وحين يصدر التحديث، تكشف مقارنته بالنسخة القديمة الموضع الذي تغيّر بالضبط. ولهذا يمثل تاريخ النشرة بداية سباق بين من يحدّث ومن يهاجم.

ولم يكتف المهاجمون بالدخول. فبحسب التحليلات، أضافوا cron job يشغّل أداة reverse_ssh، تفتح اتصالًا من الخادم المصاب نحو المهاجم لضمان استمرار الوصول. ولذلك فإن تطبيق التحديث بعد الإصابة يغلق الثغرة التي دخلوا منها، لكنه لا يزيل ما زرعوه بعدها.

وبالنسبة للفرق التي كان لديها vCenter مكشوف على الإنترنت بين 29 يوليو و5 أغسطس، يصبح تطبيق التحديث سؤالًا، وفحص الـ cron jobs والمفاتيح الموجودة على الخادم سؤالًا آخر مستقلًا. والرقم الأهم في هذه الحالة هو عدد الأيام بين صدور التحذير وتطبيقه فعليًا على الخوادم.

## المصادر

- [تغطية The Hacker News للحملة النشطة](https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html)
- [تحليل Rapid7 للثغرتين](https://www.rapid7.com/blog/post/etr-critical-vmware-vcenter-vulnerabilities-allow-authentication-bypass-and-remote-code-execution-cve-2026-59309-cve-2026-59310/)
- [تقرير SC Media عن الانتشار في 47 دولة](https://www.scworld.com/news/critical-vmware-vcenter-flaw-actively-exploited-in-47-countries)
- [نشرات Broadcom الأمنية (VMSA)](https://support.broadcom.com/web/ecx/security-advisory)
- [قائمة CISA للثغرات المستغلة فعليًا](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
