Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Zafiyetler & CVEKRİTİK

VMware vCenter Server'da Kritik Kimlik Doğrulama ve Kod Yürütme Açıkları

3 saat önce1 dk okuma4 okunma

Broadcom, 29 Temmuz 2026 tarihinde yayınladığı VMSA-2026-0006 güvenlik bülteni ile VMware vCenter Server üzerinde tespit edilen iki kritik zafiyeti duyurdu. CVE-2026-59309 ve CVE-2026-59310 kodlu bu açıklar, ağ erişimine sahip kimlik doğrulaması yapmamış saldırganların sistem üzerinde tam yetki kazanmasına yol açabiliyor.

Söz konusu zafiyetlerden ilki olan CVE-2026-59309, VMware Directory Service bileşenindeki bir kimlik doğrulama atlama hatasından kaynaklanıyor. Bu açık, saldırganların yönetim paneline yetkisiz erişim sağlamasına imkan tanıyor. İkinci zafiyet olan CVE-2026-59310 ise vCenter Syslog sunucusundaki bir dizin geçişi (directory traversal) hatası nedeniyle ortaya çıkıyor ve uzaktan keyfi kod yürütülmesine (RCE) zemin hazırlıyor.

Her iki açık da CVSSv3.1 ölçeğinde 9.8 puan ile kritik seviyede derecelendiriliyor. VMware vSphere ortamlarının merkezi yönetimini sağlayan vCenter Server üzerindeki bu tür bir ihlal, sanallaştırılmış tüm altyapının ve iş yüklerinin kontrolünü saldırganlara kaptırma riski taşıyor. Yönetim arayüzleri genellikle iç ağlarda izole edilse de, ağa sızmayı başarmış bir saldırgan için bu arayüzler doğrudan hedef haline geliyor.

Şu an için bu zafiyetlerin aktif olarak sömürüldüğüne veya kamuya açık bir exploit kodunun varlığına dair bir kanıt bulunmuyor. Ancak vCenter Server'ın geçmişte birçok kez CISA'nın KEV (Known Exploited Vulnerabilities) listesine girmiş olması, ürünün saldırganlar için yüksek öncelikli bir hedef olduğunu kanıtlıyor. Broadcom, bu açıklar için herhangi bir geçici çözüm (geçici çözüm) sunmuyor; bu nedenle tek koruma yöntemi, üretici tarafından sağlanan güncellemelerin vakit kaybetmeden yüklenmesi olarak öne çıkıyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: Rapid7 Blog