Kurumsal sanallaştırma altyapılarının merkezi yönetim bileşenlerinden VMware vCenter Server’ı etkileyen kritik bir güvenlik açığının gerçek saldırılarda kullanılmaya başlandığı bildirildi. CVE-2026-59310 koduyla takip edilen açık, vCenter’ın Syslog Server bileşeninde bulunuyor ve saldırganların kimlik doğrulaması yapmadan uzaktan kod çalıştırmasına yol açabiliyor.



CVSS v3.1 sisteminde 10 üzerinden 9,8 puan alan güvenlik açığı; düşük saldırı karmaşıklığı, kullanıcı etkileşimi gerektirmemesi ve başarılı istismar sonucunda sistemin gizlilik, bütünlük ve erişilebilirliğinin tamamen etkilenebilmesi nedeniyle kritik olarak sınıflandırıldı.

Broadcom, açığı 29 Temmuz 2026 tarihinde yayımlanan VMSA-2026-0006.1 güvenlik duyurusuyla doğruladı ve etkilenen ürünler için güncellemeler sundu. Ağustos ayında paylaşılan olay müdahale bulguları ise saldırganların yamalanmamış sistemleri hedef almaya başladığını gösteriyor.

CVE-2026-59310 nedir?

CVE-2026-59310, VMware vCenter Server içerisindeki Syslog hizmetini etkileyen bir dizin geçişi — directory traversal güvenlik açığıdır.

Dizin geçişi açıkları, bir uygulamanın dosya yollarını yeterli şekilde doğrulamaması sonucunda ortaya çıkar. Saldırgan, normalde erişmesine izin verilmeyen klasörlere ulaşmak veya uygulamanın belirlenen çalışma dizininin dışına çıkmasını sağlamak için özel olarak hazırlanmış dosya yolları kullanabilir.

VMware vCenter’daki bu açık yalnızca yetkisiz dosya erişimiyle sınırlı kalmıyor. Broadcom’un açıklamasına göre vCenter’a ağ üzerinden erişebilen kötü niyetli bir aktör, güvenlik açığını kullanarak etkilenen sistem üzerinde keyfî kod çalıştırabilir. Broadcom’un güvenlik duyurusu, CVE kaydı.

Açığın CVSS vektörü şu şekilde açıklandı:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Bu değerlendirme, saldırının:

Ağ üzerinden gerçekleştirilebildiğini,

Düşük saldırı karmaşıklığına sahip olduğunu,

Önceden tanımlanmış kullanıcı yetkisi gerektirmediğini,

Kurbanın herhangi bir işlem yapmasına ihtiyaç duymadığını,

Sistem üzerinde yüksek seviyeli etki oluşturabildiğini

gösteriyor.

Güvenlik açığı aktif olarak kullanılıyor mu?

İlk teknik değerlendirmelerde CVE-2026-59310’un gerçek saldırılarda kullanıldığına ilişkin açık bir kanıt bulunmuyordu. Ancak olay müdahale şirketi QUIRSO tarafından daha sonra paylaşılan bulgular, saldırganların savunmasız vCenter sistemlerini hedef almaya başladığına işaret ediyor.

Araştırmacılar, güvenlik açığının istismar edilmesinin ardından bazı sistemlere kalıcı uzaktan erişim sağlayan araçların yerleştirildiğini bildirdi. İncelenen olaylarda saldırganların sistem üzerinde kalıcılık elde etmek amacıyla zamanlanmış görev benzeri mekanizmalar oluşturduğu ve dış sunuculara bağlantı sağlayan bir ters SSH bileşeni kullandığı belirtildi.

Bununla birlikte, sistemde ters SSH özelliğinin veya benzer bir bileşenin bulunması tek başına saldırı kanıtı sayılmamalı. Bu tür araçlar bazı meşru yönetim senaryolarında da kullanılabilir. Fakat aşağıdaki belirtilerle birlikte görülmeleri yüksek öncelikli bir olay olarak değerlendirilmelidir:

Yetkisiz veya kaynağı açıklanamayan yazılım kurulumu,

vCenter’dan beklenmeyen dış ağ bağlantıları,

Şüpheli zamanlanmış görevler veya cron girdileri,

Güncellenmemiş vCenter sistemi üzerinde bilinmeyen işlemler,

Syslog hizmetiyle ilişkili olağandışı dosya hareketleri,

Yönetim ağı dışındaki adreslerden gelen bağlantılar.

Aktif istismar bilgisi olay müdahale araştırmasına dayanıyor. 14 Ağustos 2026 itibarıyla açığın CISA Known Exploited Vulnerabilities kataloğuna eklendiği doğrulanmış değil. Bu nedenle “aktif sömürü” ifadesi CISA KEV kaydından değil, sahada incelenen saldırı vakalarından kaynaklanıyor. The Hacker News’in QUIRSO bulgularına dayanan haberi.

Neden bu kadar tehlikeli?

vCenter Server, VMware tabanlı sanallaştırma ortamlarının merkezi yönetim noktasıdır. ESXi sunucuları, sanal makineler, depolama kaynakları, kullanıcı yetkileri ve sanal ağ yapılandırmaları bu sistem üzerinden kontrol edilebilir.

Dolayısıyla vCenter’ın ele geçirilmesi, sıradan bir uygulama sunucusunun ihlal edilmesinden çok daha geniş sonuçlar doğurabilir. Başarılı bir saldırı sonucunda tehdit aktörü:

Sanal altyapı hakkında ayrıntılı bilgi toplayabilir,

Yönetim kimlik bilgilerini hedef alabilir,

Güvenlik ve günlükleme ayarlarını değiştirebilir,

Sistem üzerinde kalıcılık sağlayabilir,

Diğer sunuculara doğru yatay hareket gerçekleştirebilir,

Sanal makinelerin kullanılabilirliğini etkileyebilir,

Hassas kurumsal verilere erişmeye çalışabilir,

Fidye yazılımı saldırısı için altyapı hazırlayabilir.

vCenter arayüzünün doğrudan internete açık olmaması saldırı yüzeyini azaltır. Ancak bu durum riski tamamen ortadan kaldırmaz. Kurum ağına kimlik avı, ele geçirilmiş VPN hesabı veya başka bir güvenlik açığı üzerinden giren saldırgan, yönetim ağına ulaşabilirse CVE-2026-59310’dan yararlanabilir.

Hangi sürümler etkileniyor?

Broadcom’un duyurusunda VMware vCenter Server ile birlikte vCenter bileşenini kullanan bazı VMware Cloud Foundation, vSphere Foundation ve Telco Cloud ürünleri de etkilenen ürünler arasında gösteriliyor.

Başlıca düzeltilmiş sürümler şunlar:

Ürün/sürüm ailesiDüzeltilmiş sürüm

VMware vCenter Server 8.08.0 U3k

VMware Cloud Foundation / vSphere Foundation 9.1.x9.1.0.0300

VMware Cloud Foundation / vSphere Foundation 9.0.x9.0.2.0100

VMware Cloud Foundation 5.xvCenter 8.0 U3k için asenkron yama

Tablodaki sürümler genel bir özet niteliğindedir. Telco Cloud ürünleri ve özel destek kapsamındaki eski sürümler için kurumların Broadcom’un ürün bazlı belgelerini kontrol etmesi gerekiyor. Broadcom ayrıca etkilenen sürümler için uygulanabilir bir geçici çözüm yayımlamış değil; temel çözüm güvenlik güncellemesinin kurulmasıdır.

Sistem yöneticileri ne yapmalı?

CVE-2026-59310 için en etkili önlem, etkilenen vCenter sistemlerini Broadcom’un yayımladığı düzeltilmiş sürümlere yükseltmektir.

Güncelleme sürecinde şu adımlar izlenebilir:

Kurumdaki tüm vCenter sistemleri ve sürümleri envantere alınmalı.

Mevcut sürüm, VMSA-2026-0006.1 duyurusundaki düzeltilmiş sürümlerle karşılaştırılmalı.

Güncellemeden önce desteklenen yöntemle yapılandırma ve dosya tabanlı yedek alınmalı.

Üretim ortamına geçmeden önce bağımlı VMware ürünleriyle uyumluluk kontrol edilmeli.

Güncelleme sonrasında vCenter sürümü ve build numarası doğrulanmalı.

Yönetim arayüzüne erişim yalnızca yetkili VPN ve yönetim ağlarıyla sınırlandırılmalı.

Son döneme ait vCenter, Syslog, ağ geçidi ve güvenlik duvarı günlükleri incelenmeli.

Beklenmeyen dış bağlantılar, yeni dosyalar ve kalıcılık mekanizmaları araştırılmalı.

Şüpheli faaliyet tespit edilirse sistem yalnızca güncellenip tekrar kullanılmamalı; kapsamlı olay müdahale süreci başlatılmalı.

Ele geçirildiğinden şüphelenilen bir vCenter sisteminin yalnızca yamalanması, saldırganın daha önce oluşturduğu kullanıcıları, görevleri veya kalıcılık mekanizmalarını kaldırmaz. Bu nedenle güncelleme ile adli inceleme birbirinden ayrı güvenlik adımları olarak değerlendirilmelidir.



CVE-2026-59310, ağ üzerinden erişilebilmesi, kimlik doğrulaması gerektirmemesi ve uzaktan kod çalıştırmaya yol açabilmesi nedeniyle VMware yöneticilerinin öncelik vermesi gereken kritik bir güvenlik açığıdır.

Gerçek saldırılara ilişkin ilk bulgular, yama yönetimindeki gecikmenin vCenter gibi merkezi altyapı bileşenlerinde ciddi sonuçlar doğurabileceğini gösteriyor. Kurumların yalnızca internete açık sistemleri değil, iç yönetim ağındaki vCenter sunucularını da kontrol etmesi; güvenlik güncellemesini uygularken geçmişe dönük ihlal belirtilerini araştırması gerekiyor.
TR Siber Ekibi Yazar · X
← Ana sayfaya dön