Serangan Memanfaatkan Kerentanan VMware vCenter untuk Akses Jarak Jauh Persisten

Aug 12, 2026 - 16:10
 0  11
Serangan Memanfaatkan Kerentanan VMware vCenter untuk Akses Jarak Jauh Persisten

Penyerang telah mulai aktif mengeksploitasi kerentanan keamanan kritis yang baru saja diperbaiki pada Broadcom VMware vCenter, menurut temuan terbaru dari perusahaan keamanan siber Jerman, QUIRSO. Kerentanan tersebut diketahui sebagai CVE-2026-59310 dengan skor CVSS 9.8, yang merupakan kerentanan directory traversal pada server VMware vCenter.

Ad
Ad

Kerentanan ini memungkinkan aktor jahat yang memiliki akses jaringan untuk menjalankan kode secara arbitrer pada server yang rentan. Patch keamanan untuk mengatasi masalah ini sudah dirilis oleh Broadcom pada akhir bulan lalu.

Detail Eksploitasi Kerentanan CVE-2026-59310

QUIRSO mengungkapkan bahwa mereka menemukan aktivitas eksploitasi tersebut setelah melakukan respons insiden. Rantai serangan ini menunjukkan aktivitas path traversal yang sesuai dengan kerentanan tersebut, diikuti dengan pemasangan cron job berbahaya yang digunakan untuk mempertahankan akses persistensi di host menggunakan reverse_ssh. Alat open-source ini memungkinkan penyerang membuat koneksi SSH yang terbalik ke infrastruktur yang dikendalikan oleh mereka.

Menurut data yang dikumpulkan, sistem yang terkompromi mulai menghubungi domain penyerang sejak 3 Agustus 2026, hanya lima hari setelah Broadcom mengumumkan kerentanan tersebut secara publik. Secara total, terdapat 361 alamat IP korban tersebar di 47 negara, dengan sebagian besar berada di Jerman, Amerika Serikat, Turki, Iran, dan Prancis.

"Meskipun penyerang mungkin sudah mengetahui kerentanan ini sebelumnya, korelasi kuat antara waktu pengungkapan dan eksploitasi menunjukkan bahwa pengungkapan publik menjadi titik awal kampanye ini," ujar QUIRSO.

Siapa di Balik Kampanye Ini?

Identitas pelaku di balik kampanye eksploitasi ini belum jelas, namun diduga merupakan kelompok Advanced Persistent Threat (APT). VMware vCenter dan perangkat lunak VMware lainnya memang sudah lama menjadi sasaran empuk kelompok-kelompok APT, terutama dari China, seperti contoh UNC5174 yang sebelumnya menggunakan celah keamanan pada VMware Tools dan VMware vCenter untuk operasi spionase.

Pada April 2025, SentinelOne mengungkap sebuah kelompok bernama PurpleHaze yang menargetkan entitas pemerintah di Asia Selatan dengan backdoor Windows bernama GoReShell. Backdoor ini juga memanfaatkan fungsi dari reverse_ssh untuk membuat koneksi SSH balik ke server yang dikendalikan penyerang.

Penggunaan reverse_ssh ini sangat signifikan karena memungkinkan penyerang membuat koneksi keluar dari sistem korban ke endpoint yang mereka kendalikan, sehingga dapat melewati kontrol keamanan yang biasanya mencegah permintaan masuk yang mencurigakan.

"Kehadiran reverse_ssh sendiri tidak boleh langsung dianggap sebagai bukti aktivitas jahat," kata QUIRSO. "Namun, jika ditemukan bersamaan dengan pemasangan tidak sah, koneksi keluar yang tak terduga, atau eksekusi pada perangkat vCenter yang rentan, maka ini adalah indikator prioritas tinggi yang memerlukan investigasi segera."

Serangan Berkaitan dengan Kerentanan Lain?

Selain itu, Defused Cyber juga melaporkan peningkatan signifikan dalam pemindaian terhadap VMware vCenter yang mengindikasikan upaya eksploitasi terhadap kerentanan lain, yaitu CVE-2026-59309 dengan skor CVSS 9.8. Peningkatan aktivitas ini termasuk pencarian versi melalui permintaan POST /sdk/ dan pengujian alur SAML SSO di /websso.

Namun, menurut Denis Szadkowski, COO dan salah satu pendiri QUIRSO GmbH, belum ada cukup bukti yang mengaitkan pemindaian dan eksploitasi CVE-2026-59309 dengan kampanye pelanggaran yang mereka temukan terkait CVE-2026-59310.

"Yang bisa kami pastikan dengan tingkat kepercayaan tinggi adalah aktivitas yang kami investigasi merupakan kompromi yang berhasil, bukan sekedar upaya eksploitasi. Bukti forensik menunjukkan CVE-2026-59310 sebagai vektor akses awal," tambah Szadkowski.

Langkah Perlindungan dan Penanganan

Untuk melindungi infrastruktur VMware vCenter Anda, sangat penting untuk segera menerapkan patch keamanan yang telah dirilis oleh Broadcom. Selain itu, pemantauan ketat terhadap aktivitas jaringan, terutama koneksi keluar yang tidak dikenali dan proses cron job yang mencurigakan, dapat membantu mendeteksi potensi kompromi lebih awal.

  • Pastikan VMware vCenter telah diperbarui dengan patch terbaru.
  • Monitor aktivitas reverse SSH dan koneksi keluar yang tidak biasa.
  • Audit sistem secara rutin untuk menemukan cron job atau skrip yang tidak sah.
  • Gunakan solusi keamanan jaringan yang mampu mendeteksi perilaku anomali.
  • Jaga kerahasiaan akses jaringan dan gunakan autentikasi multifaktor.

Analisis Redaksi

Menurut pandangan redaksi, eksploitasi kerentanan CVE-2026-59310 pada VMware vCenter bukan hanya sekadar serangan biasa, tetapi menunjukkan modus operandi canggih yang menggabungkan teknik directory traversal dan pemanfaatan reverse_ssh untuk mempertahankan akses secara persisten. Ini menandakan peningkatan risiko besar bagi perusahaan yang mengandalkan VMware sebagai infrastruktur virtualisasi utama mereka.

Yang perlu menjadi perhatian serius adalah waktu eksploitasi yang sangat cepat setelah pengumuman patch, yang menunjukkan bahwa pelaku kemungkinan sudah menyiapkan serangan sebelum kerentanan diungkapkan secara publik. Oleh karena itu, organisasi harus mempercepat proses patching dan menerapkan strategi deteksi yang mampu mengenali pola serangan baru ini.

Ke depan, kita harus waspada terhadap potensi serangan lanjutan yang mungkin menggunakan kerentanan lain seperti CVE-2026-59309, karena upaya pemindaian yang meningkat. Penguatan keamanan berlapis dan kolaborasi antar tim keamanan siber menjadi kunci utama untuk mencegah kerugian besar akibat serangan siber ini.

Untuk informasi lebih lengkap dan pembaruan terkini, Anda dapat membaca langsung laporan lengkapnya di The Hacker News serta mengikuti berita keamanan dari sumber terpercaya lainnya.

What's Your Reaction?

Like Like 0
Dislike Dislike 0
Love Love 0
Funny Funny 0
Angry Angry 0
Sad Sad 0
Wow Wow 0
admin As a passionate news reporter, I am fueled by an insatiable curiosity and an unwavering commitment to truth. With a keen eye for detail and a relentless pursuit of stories, I strive to deliver timely and accurate information that empowers and engages readers.
Ad
Ad