• 05-08-2026, 13:37:59
    #1
    Merhabalar,

    Konu @CliaWeb; arkadaşımızın bir kaç gün önce açtığı konudaki açık bugün maalesef patlak verdi ve bir çok ESXi sunucu zarar gördü. Bu açığı kalıcı ve geçici olarak nasıl kapatacağınızı hızlıca anlatmak istiyorum.

    Açığın çalışma mantığı VMXNET3 kullanan sanal sunucular üzerinden gerçekleştiriliyor. ESXi üzerinde Linux sunucular VMXNET3 adaptörünü kullanıyor. Saldırgan bir sanal sunucu üzerinden (VMXNET3 kartıyla kurulduysa) direkt olarak ESXi sunucuya kod gönderip çalıştırabiliyor. Yani sanal sunucu üzerinden ESXi' a girip her şeyi yapabilir. ESXi veya vCenter' ı dışarıya kapatmak maalesef bu sorunu çözmüyor. Çünkü saldırgan zaten dışarıdan erişim sağlamıyor içerideki bir sanal sunucudan işlem sağlıyor.

    Bu durumun kalıcı çözümü ESXi sürümünü 6.7 / 7' den "ESXi80U3k-25595708" veya "ESXi-9.1.0.0200-25557999" yani ESXi 8 veya 9' a geçmek. Güncel sürümler burada : https://knowledge.broadcom.com/exter...mware-esx.html

    Eğer ESXi 8 veya 9' a geçemiyorsanız ESXi 6.7 / 7' de VMXNET3 kullanan VM' leri tespit edip bunların ethernet adaptörlerini E1000E' ye çevirmek. Bunu elle yapabilirsiniz fakat elle yaparsanız PCI Slot sırası değişeceği için Linux içinde IP ayarları bozulacaktır. Yani Eğer bir sanal sunucuya sağ tıklayıp edit ile VMXNET3' ü silip E1000E eklerseniz Linux içindeki örneğin Eth192 olan config adı Eth160 olacaktır ve mac adresi değişecektir bu yüzden IP adresi çalışmayacaktır. Bu durumda elle ip ayarlarını tekrar yapmalısınız. Bu durumu yaşamamanız için sizlere bir script hazırladım. Script sayesinde ip ayarları ve mac adresi bozulmadan sanal sunucunun adaptörünü E1000E yapabilirsiniz.

    Yapmanız gerekenler öncelikle vmxnet3-liste.txt bu linkteki kodların hepsini kopyalayın ve ESXi sunucunuza SSH ile bağlanıp bu kodu çalıştırın. Ardından

    chmod +x /tmp/vmxnet3-liste.sh
    kodunu çalıştırın. Daha sonra
    /tmp/vmxnet3-liste.sh
    Yazıp çalıştırın. Ekran çıktısı şöyle olacaktır (örnek) ;
    VMXNET3 kullanan VM : 31
      Linux             : 23
      Windows           : 0
      Diger             : 8
    
    --- LINUX vmid listesi (donusturulecekler) ---
    100 101 102 103 ...
    
    --- WINDOWS vmid listesi (BU YONTEMLE DOKUNMA) ---
    
    --- DIGER / BILINMEYEN (elle incele) ---
    104 105 106 ...
    Ardından bu sanal sunucuların adaptörlerini E1000E' ye çevirebilirsiniz. nic-batch.txt bu linkteki kodların hepsini kopyalayın ve SSH da çalıştırın. Ardından ;
    chmod +x /tmp/nic-batch.sh
    Yazıp yetki verin ve
    DRYRUN=1 /tmp/nic-batch.sh 100
    İle bir deneme yapın başarılı olup olmayacağını söyler eğer sorun yoksa şu kodu çalıştırın ;

    /tmp/nic-batch.sh 100
    Eğer toplu yapmak istiyorsanız id leri sonuna toplu yazın örnek ; /tmp/nic-batch.sh 100 101 102 103 104 105 ...

    Not : Bu script sadece sanal sunucuda VMWare Tools varsa çalışır. Çünkü IP işlemleri Tools sayesinde yapılıyor. Eğer Tools yoksa işe yaramaz bu durumda sizin elle E1000E güncellemesi yapmanız gerek.

    Bu script sayesinde IP ayarları bozulmadan E1000E yapabilirsiniz. Unutmayın bu durum sadece şu anlık bir çözüm. Eğer sanal sunucuyu sıfırdan tekrar VMXNET3 ile kurarsanız sorun devam edecektir. Kalıcı çözüm ESXi ve vCenter sürümünü yukarıda belirttiğim gibi 8 veya 9' a yükseltmek. Eğer bu mümkün değil sunucunuz desteklemiyorsa illa ESXi 6.7 / 7 de kalmanız gerekiyorsa bu scriptler ile mevcut tüm VMXNET3 kullanan sanal sunucuları E1000E yapın ve bundan sonra VMXNET3 kullanan bir sanal sunucu kurmayın. Eğer otomatik sanal sunucu kurulum sistemi kullanıyorsanız (AutoVM gibi) buradaki hazır templateleri güncelleyin hepsini E1000E yapın yani bundan sonra hep bunu kullanmalısınız. VMware ESXi 6.7 / 7 için bu açığı kapatmayacağını yani patch yayınlamayacağını söyledi çünkü desteği bitti ama olurda insafa gelir yayınlarsa normal VMXNET3 kullanmaya devam edebilirsiniz.

    Herkese geçmiş olsun iyi çalışmalar.
  • 05-08-2026, 13:56:56
    #2
    mselim adlı üyeden alıntı: mesajı görüntüle
    Merhabalar,

    Konu @CliaWeb; arkadaşımızın bir kaç gün önce açtığı konudaki açık bugün maalesef patlak verdi ve bir çok ESXi sunucu zarar gördü. Bu açığı kalıcı ve geçici olarak nasıl kapatacağınızı hızlıca anlatmak istiyorum.

    Açığın çalışma mantığı VMXNET3 kullanan sanal sunucular üzerinden gerçekleştiriliyor. ESXi üzerinde Linux sunucular VMXNET3 adaptörünü kullanıyor. Saldırgan bir sanal sunucu üzerinden (VMXNET3 kartıyla kurulduysa) direkt olarak ESXi sunucuya kod gönderip çalıştırabiliyor. Yani sanal sunucu üzerinden ESXi' a girip her şeyi yapabilir. ESXi veya vCenter' ı dışarıya kapatmak maalesef bu sorunu çözmüyor. Çünkü saldırgan zaten dışarıdan erişim sağlamıyor içerideki bir sanal sunucudan işlem sağlıyor.

    Bu durumun kalıcı çözümü ESXi sürümünü 6.7 / 7' den "ESXi80U3k-25595708" veya "ESXi-9.1.0.0200-25557999" yani ESXi 8 veya 9' a geçmek. Güncel sürümler burada : https://knowledge.broadcom.com/exter...mware-esx.html

    Eğer ESXi 8 veya 9' a geçemiyorsanız ESXi 6.7 / 7' de VMXNET3 kullanan VM' leri tespit edip bunların ethernet adaptörlerini E1000E' ye çevirmek. Bunu elle yapabilirsiniz fakat elle yaparsanız PCI Slot sırası değişeceği için Linux içinde IP ayarları bozulacaktır. Yani Eğer bir sanal sunucuya sağ tıklayıp edit ile VMXNET3' ü silip E1000E eklerseniz Linux içindeki örneğin Eth192 olan config adı Eth160 olacaktır ve mac adresi değişecektir bu yüzden IP adresi çalışmayacaktır. Bu durumda elle ip ayarlarını tekrar yapmalısınız. Bu durumu yaşamamanız için sizlere bir script hazırladım. Script sayesinde ip ayarları ve mac adresi bozulmadan sanal sunucunun adaptörünü E1000E yapabilirsiniz.

    Yapmanız gerekenler öncelikle vmxnet3-liste.txt bu linkteki kodların hepsini kopyalayın ve ESXi sunucunuza SSH ile bağlanıp bu kodu çalıştırın. Ardından chmod +x /tmp/vmxnet3-liste.sh ve /tmp/vmxnet3-liste.sh yazıp çalıştırın. Ekran çıktısı şöyle olacaktır (örnek) ;

    VMXNET3 kullanan VM : 31
      Linux             : 23
      Windows           : 0
      Diger             : 8
    
    --- LINUX vmid listesi (donusturulecekler) ---
    100 101 102 103 ...
    
    --- WINDOWS vmid listesi (BU YONTEMLE DOKUNMA) ---
    
    --- DIGER / BILINMEYEN (elle incele) ---
    104 105 106 ...
    Ardından bu sanal sunucuların adaptörlerini E1000E' ye çevirebilirsiniz. nic-batch.txt bu linkteki kodların hepsini kopyalayın ve SSH da çalıştırın. Ardından chmod +x /tmp/nic-batch.sh yazıp yetki verin ve "DRYRUN=1 /tmp/nic-batch.sh 100" ile bir deneme yapın başarılı olup olmayacağını söyler eğer sorun yoksa şu kodu çalıştırın ;

    /tmp/nic-batch.sh 100

    eğer toplu yapmak istiyorsanız id leri sonuna toplu yazın örnek ; /tmp/nic-batch.sh 100 101 102 103 104 105 ...

    Not : Bu script sadece sanal sunucuda VMWare Tools varsa çalışır. Çünkü IP işlemleri Tools sayesinde yapılıyor. Eğer Tools yoksa işe yaramaz bu durumda sizin elle E1000E güncellemesi yapmanız gerek.

    Bu script sayesinde IP ayarları bozulmadan E1000E yapabilirsiniz. Unutmayın bu durum sadece şu anlık bir çözüm. Eğer sanal sunucuyu sıfırdan tekrar VMXNET3 ile kurarsanız sorun devam edecektir. Kalıcı çözüm ESXi ve vCenter sürümünü yukarıda belirttiğim gibi 8 veya 9' a yükseltmek. Eğer bu mümkün değil sunucunuz desteklemiyorsa illa ESXi 6.7 / 7 de kalmanız gerekiyorsa bu scriptler ile mevcut tüm VMXNET3 kullanan sanal sunucuları E1000E yapın ve bundan sonra VMXNET3 kullanan bir sanal sunucu kurmayın. Eğer otomatik sanal sunucu kurulum sistemi kullanıyorsanız (AutoVM gibi) buradaki hazır templateleri güncelleyin hepsini E1000E yapın yani bundan sonra hep bunu kullanmalısınız. VMware ESXi 6.7 / 7 için bu açığı kapatmayacağını yani patch yayınlamayacağını söyledi çünkü desteği bitti ama olurda insafa gelir yayınlarsa normal VMXNET3 kullanmaya devam edebilirsiniz.

    Herkese geçmiş olsun iyi çalışmalar.

    Gayet güzel

    E1000E yapılan yoğun kaynak tüketim ihtimali olan vm'lerde cpu da biraz artırım yapılmasını da öneririm. Patchleri uygulayıp yine de bu network adapterda kalıp patch'in işe yaradığını anladığınızda (şikayetler yoksa, broadcom bültenleri farklı şeyler içeriyorsa, patch sonrası kısa sürede çıkan yeni CVE'ler vs yoksa yani her şey normalse) tekrar VMXNET3'e dönersiniz.

    @mselim dediği gibi ESXi 6.7 / 7 için patch çıkarılırsa da daha ne olsun.
  • 05-08-2026, 14:54:30
    #3
    Bizde kurumsal sistemlerin çalıştığı 14 adet ESXi sunucu ve vCenter bulunuyor. Hepsi firewall arkasında, internete açık değil; erişim yalnızca VPN üzerinden sağlanıyor.

    Şu ana kadar herhangi bir sorun yaşamadık. Etkilenen arkadaşlara geçmiş olsun diliyorum.
  • 05-08-2026, 16:21:10
    #4
    Burada yer alan öneriyi asla yapmayınız, tek geçerli çözüm yama uygulamak.

    fyi
  • 05-08-2026, 16:26:59
    #5
    sunucuoptimizasyon.com
    DevilMorgan adlı üyeden alıntı: mesajı görüntüle
    Bizde kurumsal sistemlerin çalıştığı 14 adet ESXi sunucu ve vCenter bulunuyor. Hepsi firewall arkasında, internete açık değil; erişim yalnızca VPN üzerinden sağlanıyor.

    Şu ana kadar herhangi bir sorun yaşamadık. Etkilenen arkadaşlara geçmiş olsun diliyorum.
    Dışarı kapalı olması sadece vcenter için koruma sağlar esxi açığı sanal sunucu içinde çalıştırılabilen exploit ile tüm esxi üzerinde root yetkiye ulaşma riski oluşturur. Sanal sunucularda internete açık değilse o zaman etkilenme ihtimali oldukça zayıflar.
  • 05-08-2026, 17:51:16
    #6
    İnternete açık değil, kullanıcılar VPN aracılığı ile servislere erişiyor,

    Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
    Dışarı kapalı olması sadece vcenter için koruma sağlar esxi açığı sanal sunucu içinde çalıştırılabilen exploit ile tüm esxi üzerinde root yetkiye ulaşma riski oluşturur. Sanal sunucularda internete açık değilse o zaman etkilenme ihtimali oldukça zayıflar.
  • 06-08-2026, 00:07:00
    #7
    mertcangokgoz adlı üyeden alıntı: mesajı görüntüle
    Burada yer alan öneriyi asla yapmayınız, tek geçerli çözüm yama uygulamak.

    fyi
    Yamayı nasıl uyguluyorsunuz
  • 11-08-2026, 19:26:03
    #8
    kanoonline adlı üyeden alıntı: mesajı görüntüle
    Yamayı nasıl uyguluyorsunuz
    Burada ESXi 80U3K için yöntemi var. Yine de uygularken dikkat edin.
    https://www.emrahciftcibasi.com/vmwa...-25595708.html