שרת ה-vCenter הוא המוח של סביבת הווירטואליזציה של VMware, הרכיב שממנו מנהלים את כל השרתים הווירטואליים בארגון. חולשה בו מאפשרת לתוקף עם גישת רשת לשרת להריץ עליו קוד משלו בלי שם משתמש וסיסמה. היא קיבלה ציון חומרה 9.8 מתוך 10, וכבר מנוצלת בפועל.
מה החולשה?
החולשה יושבת ברכיב ה-Syslog של vCenter, המנגנון שאוסף ומרכז יומני אירועים. מדובר בבאג מסוג path traversal, כלומר מעבר נתיבים: התוקף שולח קלט שמכיל רצף שמפנה את השרת אל מחוץ לתיקייה שהוא אמור לעבוד בה, וכך מגיע לקבצים ולמיקומים שלא נועדו להיות נגישים. השרשור הזה מאפשר בסוף להריץ קוד על השרת עצמו.
מכיוון שהתקיפה עוברת דרך הרשת ואינה דורשת הזדהות, כל מי שיש לו נתיב רשת אל ממשק הניהול של vCenter הוא תוקף פוטנציאלי. השתלטות על vCenter שקולה למעשה לשליטה על כל חוות השרתים הווירטואליים שהוא מנהל, ולכן חולשה כזו נחשבת מהחמורות שיש בסביבת מרכז נתונים.
מי מושפע?
מושפעים ארגונים שמריצים את VMware vCenter Server בסביבתם, בעיקר מרכזי מחשוב ומחלקות IT. אין כאן חשיפה של משתמש ביתי: זהו מוצר ארגוני שיושב בלב תשתית השרתים. בישראל מדובר במגוון רחב של ארגונים גדולים ובינוניים שמבססים את הווירטואליזציה שלהם על VMware. הסיכון גבוה במיוחד אם ממשק הניהול של vCenter נגיש מרשתות רחבות ולא רק מרשת ניהול מבודדת.
האם מנוצלת בפועל?
כן, ובאופן פעיל. החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שתוקפים מנצלים בשטח, ב-18 באוגוסט 2026, עם מועד תיקון מחייב קצר במיוחד לגופים הפדרליים, ב-21 בחודש. לוח זמנים כזה שמור למקרים שבהם הניצול כבר נצפה. הכתבה המקושרת בהמשך העמוד מרחיבה על מי שעומד מאחורי הניצול.
מה עושים?
החילו את העדכון ש-Broadcom פרסמה עבור vCenter בהודעת האבטחה הרשמית, שם מופיע לכל גרסה מספר הבניין המדויק שסוגר את החולשה. זה הצעד המרכזי ואין לו תחליף.
עד להחלת העדכון, ודאו שממשק הניהול של vCenter אינו נגיש מהאינטרנט או מרשתות משתמשים רחבות, אלא רק מרשת ניהול מבודדת, כדי לצמצם את מי שיכול להגיע לשירות הפגיע.
מכיוון שהחולשה נוצלה בשטח, בדקו ביומני vCenter פעילות חריגה סביב רכיב ה-Syslog ובקשות לא צפויות לשרת. שרת שלא עודכן בזמן ראוי להיבדק כאילו כבר נגעו בו.