ל-VMware vCenter יש חולשה בשירות הספריות שלו, VMware Directory Service, שמאפשרת לתוקף עם גישה רשתית לשרת לעקוף את ההזדהות ולקבל גישה לא מורשית למערכת. הציון שלה הוא 9.8. היא פורסמה יחד עם החולשה הסמוכה CVE-2026-59310, וזאת כבר נכנסה לקטלוג החולשות המנוצלות של CISA.

מה החולשה?

שירות הספריות של vCenter הוא המקום שבו יושבים המשתמשים, הקבוצות וההרשאות של הסביבה. כל מי שמתחבר לממשק הניהול נבדק מולו, וזה הרכיב שאומר בסוף אם אתם מי שאתם טוענים.

הכשל כאן הוא שהבדיקה הזאת פשוט לא מתבצעת במסלול מסוים. לא מדובר בסיסמה שנוחשה ולא בפרטי אימות שדלפו, אלא בכך שהשלב שאמור לוודא זהות אינו מופעל, והפנייה ממשיכה הלאה כאילו עברה אותו. לסוג הכשל הזה קוראים בדיקת אימות חסרה, CWE-303. סיסמה חזקה אינה עוזרת מול כשל כזה, מפני שהיא כלל לא נבדקת.

לפי וקטור ה-CVSS התוקף פועל דרך הרשת, בלי חשבון קיים, בלי הרשאות ובלי שמישהו בצד השני יעשה משהו. מה שנדרש ממנו הוא דבר אחד בלבד: נתיב רשת אל שרת ה-vCenter.

מי מושפע?

כאן נדרשת זהירות. הרשומה במאגר NVD אינה כוללת עבור החולשה הזאת רשימת מוצרים או רשימת גרסאות, ולכן אי אפשר להצביע ממנה על ענף מסוים או על גרסה מתקנת. מה שכן ברור מהתיאור הוא שמדובר ב-vCenter ובשירות הספריות שלו.

המקור שמקושר מהרשומה הוא הודעת האבטחה של ברודקום, והיא אותה הודעה שמכסה גם את CVE-2026-59310. זה המקום היחיד שבו אפשר לברר לאיזו גרסה לעבור.

הקורא הפרטי אינו מריץ vCenter. בישראל מדובר בחדרי שרתים של ארגונים, בגופים ציבוריים ובספקי אירוח, ובסביבות האלה vCenter הוא בדרך כלל המערכת שכל השאר תלוי בה.

האם מנוצלת בפועל?

החולשה עצמה אינה רשומה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בשטח.

אבל ההקשר כאן חשוב מהרשומה הבודדת. שתי החולשות פורסמו יחד, שתיהן ב-vCenter, ושתיהן מכוסות באותה הודעת אבטחה של ברודקום. CVE-2026-59310 כבר נכנסה לקטלוג ה-KEV. ארגון שמתייחס רק לזו שברשימה ומדלג על זו, בזמן שהתיקון מגיע ממילא באותה הודעה, עושה עבודה חלקית בלי סיבה.

מה עושים?

עדכנו את vCenter לפי הודעת האבטחה של ברודקום. מכיוון שהרשומה במאגר NVD אינה נוקבת בגרסאות עבור החולשה הזאת, ההודעה היא המקור היחיד שממנו לומדים לאיזו גרסה לעבור בכל ענף. טפלו בשתי החולשות באותו סבב.

צמצמו את מי שיכול להגיע לשרת ברשת. ממשק הניהול של סביבת וירטואליזציה לא אמור להיות נגיש מהאינטרנט ולא מכל רשת פנימית, אלא מרשת ניהול נפרדת ומכתובות מוגדרות מראש. מול חולשה שעוקפת הזדהות, השאלה מי בכלל מגיע לשרת היא ההגנה שנשארת.

בדקו את חשבונות הניהול. עברו על יומני ההתחברות וחפשו כניסות שאתם לא מזהים, בעיקר אם השרת היה נגיש מרשתות רחבות, והחליפו פרטי אימות של חשבונות בעלי הרשאות גבוהות.