Akşam saatlerinden itibaren çok sayıda VMware sunucu içindeki diskler/dosyalar kripto edilmiş.
Aynı şekilde WordPress için de durum benzer gözüküyor.
Benim tavsiyem sadece patch geçmekle kalmayıp vCenter yönetim arayüzünü kesinlikle Internet’e açık bırakmamak.
vCenter 'ın Firewall ayarlarından değil vCenter 'ın önünde bulunan Firewall yada Routerdan erişimleri kısıtlamak daha sağlıklı.
Network adaptörü VMXNET3 olan VM 'lerin tümünü E1000 olarak değiştirmek (Management ile VM network 'lerini ayırmayan çok fazla kullanıcı var maalesef).
VMSA-2026-0006.1 kapsamında vCenter tarafında iki adet Critical / CVSS 9.8 açık bulunuyor:
- CVE-2026-59309 — vCenter Directory Service üzerinde authentication bypass. Network erişimi olan bir saldırgan kimlik doğrulamayı bypass ederek yetkisiz erişim sağlayabiliyor.
- CVE-2026-59310 — vCenter Syslog Server üzerinde directory traversal ve arbitrary code execution. Network erişimi olan bir saldırgan tarafından ist*smar edilebiliyor.
Ücretsiz tehdit istihbaratı projesi olan Threat.live 'dan bakınca VMware portlarına çok sayıda istek geliyor,
Türkiye 'deki ve bir çok ülkedeki ip adreslerine tarama yapıldığı da görülüyor.
