Kritična greška u VMware vCenteru, praćena kao CVE-2026-59310, postala je jedna od najšire iskorištavanih ranjivosti kolovoza 2026. S CVSS ocjenom ozbiljnosti od 9,8, greška je sada aktivno korištena od strane napadača koji postavljaju Babuk ransomware u 47 zemalja, pretvarajući jedan komad softvera za virtualizaciju u globalnu napadačku površinu gotovo preko noći.
Dok se neposredni naslovi fokusiraju na IT infrastrukturu i isplate otkupnina, prava priča za svakodnevne korisnike i tvrtke ono je što ova ranjivost otkriva: osobni i korporativni podaci koji se nalaze unutar virtualnih strojeva koje vCenter tiho upravlja iza kulisa.
Što je CVE-2026-59310?
CVE-2026-59310 je ranjivost prolaska kroz direktorije (directory traversal) pronađena u komponenti Syslog poslužitelja VMware vCentera, centralizirane konzole koju administratori koriste za upravljanje cijelim flotama virtualnih strojeva. Prema evidencijama praćenja ranjivosti, greška omogućuje zlonamjernom akteru s mrežnim pristupom Syslog usluzi da proširi svoj doseg bez potrebe za valjanim vjerodajnicama. Taj detalj je izuzetno važan: neautentificirani, mrežni pristup najlakša je vrsta ranjivosti za naoružavanje u velikim razmjerima, jer napadači ne moraju ukrasti lozinku niti prvo prevariti zaposlenika. Jednostavno trebaju pronaći izloženi sustav.
Budući da vCenter stoji u središtu virtualne infrastrukture, uspješno iskorištavanje ne kompromitira samo jedan poslužitelj. Može napadačima dati uporište koje dotiče svaki virtualni stroj kojim ta instanca upravlja, uključujući baze podataka, poslužitelje datoteka i aplikacije gdje se pohranjuju osjetljivi osobni i poslovni podaci.
Babuk Ransomware i Globalni Radijus Eksplozije
Kampanja iskorištavanja povezana s CVE-2026-59310 kretala se brzo. Sigurnosni istraživači koji prate aktivnost identificirali su žrtve u 47 zemalja, pri čemu su napadači koristili grešku za uspostavljanje daljinskog pristupa, prema izvješćima uključujući i obrnute SSH veze, prije nego što su postavili Babuk ransomware za zaključavanje sustava i ucjenjivanje žrtava. Neki timovi za analizu prijetnji ukazali su na osumnjičenu grupu povezanu s Kinom koja naoružava grešku, iako se atribucija u ovakvim slučajevima često razvija tijekom tjedana kako se pojavljuje više dokaza.
Ono što ovu kampanju čini značajnom nije samo njezino zemljopisno širenje, već i odabir ciljeva. Umjesto lova na pojedinačna prijenosna računala ili račune e-pošte, napadači su krenuli izravno na sloj infrastrukture koji kontrolira sve ostalo. Takav pristup odražava širi obrazac na koji sigurnosni timovi već dugo upozoravaju, gdje poduzeća koja se suočavaju s valom zero-day exploita u kratkom vremenskom roku otkrivaju da tradicionalno zakrpanje krajnjih točaka jednostavno ne može držati korak s napadačima koji ciljaju centralizirane sustave upravljanja.
Sigurnosni istraživači također su upozorili da samo zakrpanje ranjivosti možda neće u potpunosti poništiti štetu u sustavima koji su već bili kompromitirani prije nego što je popravak primijenjen. Ako su napadači uspostavili trajni pristup, poput stražnjih vrata ili novih računa, prije nego što je organizacija zakrpala sustav, zatvaranje izvorne rupe ne uklanja ono što su ostavili za sobom.
Zašto Je Ovo Važno Izvan IT Odjela
Lako je pročitati naslov o VMware ranjivosti i pretpostaviti da je to isključivo problem korporativnog IT-ja. U praksi, implikacije na privatnost podataka sežu mnogo dalje. Virtualni strojevi kojima se upravlja putem vCentera često hostaju korisničke baze podataka, zdravstvene kartone, financijske sustave i interne komunikacije za organizacije svih veličina. Kada operateri ransomwarea dobiju administrativni pristup na razini vCenter okruženja, oni ne samo da zaključavaju datoteke, često prvo eksfiltriraju podatke, što znači da osobni podaci kupaca, pacijenata ili zaposlenika mogu završiti ukradeni i kasnije objavljeni ili prodani, bez obzira na to je li otkupnina plaćena.
To je obrazac koji je grupe poput Babuka učinio zapaženima tijekom godina: enkripcija je često vidljivi simptom, ali temeljna krađa podataka obično je mjesto gdje se događa trajna šteta za privatnost.
Što Ovo Znači Za Vas
Većina čitatelja nikada se neće prijaviti u vCenter konzolu, ali gotovo svi komuniciraju s organizacijama koje se oslanjaju na virtualiziranu infrastrukturu, od banaka do bolnica i online trgovaca. Ako tvrtka s kojom poslujete pokreće ranjive vCenter instance, vaši podaci mogli bi biti zahvaćeni u proboju povezanom s CVE-2026-59310, a da vi nikada ne saznate tehničke pojedinosti.
Za IT administratore i vlasnike tvrtki koji izravno upravljaju VMware okruženjima, prioritet je trenutan: primijenite sigurnosni popravak proizvođača, revidirajte mrežnu izloženost Syslog usluge i tretirajte svaki sustav koji je bio dostupan prije zakrpanja kao potencijalno kompromitiran, a ne jednostavno popravljen.
Za svakodnevne potrošače, praktičan odgovor isti je kao i nakon bilo kojeg proboja velikih razmjera: ostanite oprezni za obavijesti o probojima usluga koje koristite, omogućite višefaktorsku autentifikaciju gdje god je ponuđena i pratite financijske i zdravstvene račune za neuobičajenu aktivnost u tjednima nakon ovakvih vijesti.
Ključni Zaključci
CVE-2026-59310 je jasan podsjetnik da su najštetnije ranjivosti često one koje se kriju u infrastrukturi koju većina ljudi nikada ne vidi. Organizacije bi trebale odmah provjeriti status zakrpa na svim VMware vCenter implementacijama, pregledati zapisnike za znakove kompromitacije koja prethodi zakrpi i transparentno komunicirati s kupcima ako je izloženost podataka potvrđena. Pojedinci bi trebali ozbiljno shvatiti svaku obavijest o proboju povezanu s ovom greškom, budući da prisutnost ransomwarea često signalizira krađu podataka uz enkripciju. Informiranje o ranjivostima poput CVE-2026-59310 jedan je od najjednostavnijih načina zaštite vaše privatnosti u svijetu gdje jedna greška u korporativnom softveru može imati učinak koji se širi na milijune ljudi koji nikada nisu izravno dotaknuli sustav.




