• Dün, 05:45:27
    #1
    VMware son yayınlanan güvenlik açığını hala uygulamamış olan yüzlerce sunucu bulunuyor gibi duruyor.
    Akşam saatlerinden itibaren çok sayıda VMware sunucu içindeki diskler/dosyalar kripto edilmiş.
    Aynı şekilde WordPress için de durum benzer gözüküyor.

    Benim tavsiyem sadece patch geçmekle kalmayıp vCenter yönetim arayüzünü kesinlikle Internet’e açık bırakmamak.
    vCenter 'ın Firewall ayarlarından değil vCenter 'ın önünde bulunan Firewall yada Routerdan erişimleri kısıtlamak daha sağlıklı.
    Network adaptörü VMXNET3 olan VM 'lerin tümünü E1000 olarak değiştirmek (Management ile VM network 'lerini ayırmayan çok fazla kullanıcı var maalesef).

    VMSA-2026-0006.1 kapsamında vCenter tarafında iki adet Critical / CVSS 9.8 açık bulunuyor:
    • CVE-2026-59309 — vCenter Directory Service üzerinde authentication bypass. Network erişimi olan bir saldırgan kimlik doğrulamayı bypass ederek yetkisiz erişim sağlayabiliyor.
    • CVE-2026-59310 — vCenter Syslog Server üzerinde directory traversal ve arbitrary code execution. Network erişimi olan bir saldırgan tarafından ist*smar edilebiliyor.


    Ücretsiz tehdit istihbaratı projesi olan Threat.live 'dan bakınca VMware portlarına çok sayıda istek geliyor,
    Türkiye 'deki ve bir çok ülkedeki ip adreslerine tarama yapıldığı da görülüyor.

  • Dün, 05:53:04
    #2
    En sağlıklısı dediğiniz gibi
    Vcenter firewalldan kapatılıp vpn kullanmak esxi localde
    Rahat rahat durmak olur
    Allahtan en başında bunları yaptım hacklenen bir sürü kişi var
  • Dün, 06:12:41
    #3
    VMXNET3 aktif olan var ise derhal kapatmalı, her nekadar esx ve vcenter local e alınsa dışarıya kapatılsa dahi VMXNET3 sayesinde doğrudan sıçrama yaparak esx e root olunabiliyor. localde olmasına rağmen birçok kişi hacklendi.
  • Dün, 10:13:18
    #4
    allah belalarını versin ya bıktık ya