Blog / Siber Güvenlik
SON DAKİKA CVSS 9.8 – Kritik Aktif Sömürü

VMware vCenter'da Aktif İstismar Edilen Kritik Açık: CVE-2026-59310

vCenter'ın Syslog Server bileşenindeki directory traversal açığı, ağ üzerinden keyfi kod çalıştırmaya izin veriyor. CISA KEV kataloğunda aktif istismar doğrulandı.

27 Ağustos 2026 8 dk okuma NovatekCloud Güvenlik Ekibi
Business professional using laptop in server room with glowing data racks, cybersecurity and cloud computing concept, modern tech background with copy space.

Özet

CVE-2026-59310, VMware vCenter'ın Syslog Server bileşeninde bulunan bir directory traversal açığıdır. Broadcom'a göre ağ üzerinden vCenter'a erişebilen bir saldırgan, bu açığı kullanarak sistem üzerinde keyfi kod çalıştırabiliyor. Açığın CVSS puanı 9.8 – Kritik seviyesindedir. CISA bu açığı Known Exploited Vulnerabilities (KEV) kataloğuna eklemiştir.

Ne oldu?

CVE-2026-59310, VMware vCenter'ın Syslog Server bileşeninde dosya yollarının yeterince sınırlandırılmamasından kaynaklanan bir directory traversal zafiyetidir.

Basitçe anlatmak gerekirse saldırgan, sistemin normalde erişmesine izin verilmemesi gereken dosya yollarına ulaşabilecek özel istekler oluşturabiliyor.

Broadcom'un güvenlik duyurusuna göre bu durum uygun koşullarda saldırganın vCenter üzerinde arbitrary code execution, yani kendi kodunu çalıştırabilmesine kadar ilerleyebiliyor.

Kimleri etkiliyor?

Broadcom'un yayımladığı güvenlik duyurusuna göre aşağıdaki vCenter sürümleri etkileniyor:

VMware vCenter 9.1.x
Etkilenen sürüm
VMware vCenter 9.0.x
Etkilenen sürüm
VMware vCenter 8.0
Etkilenen sürüm
vCenter 7.0 (Extended Support)
Bazı kurulumlar
VMware Cloud Foundation
Etkilenen sürüm
VMware vSphere Foundation
Etkilenen sürüm

Önemli: Şirketinizde vCenter yönetim arayüzüne ağ üzerinden erişilebiliyorsa sürüm kontrolünün geciktirilmemesi gerekiyor.

Gerçekçi risk nedir?

vCenter, sanallaştırma ortamının merkezi yönetim noktasıdır. Bu nedenle bir vCenter sunucusunun ele geçirilmesi yalnızca tek bir sunucu problemi olarak değerlendirilmemeli.

Başarılı bir saldırı sonucunda saldırgan:

vCenter üzerinde kod çalıştırabilir
Sanallaştırma yönetim altyapısına erişim elde edebilir
Ortam hakkında bilgi toplayabilir
Diğer saldırı adımlarına zemin hazırlayabilir

Önemli ayrım: Bu açık "internetteki herkes doğrudan tüm ESXi hostlarınızı ele geçirebilir" anlamına gelmiyor.

Saldırganın vCenter'a ağ seviyesinde erişebilmesi gerekiyor. Bu nedenle vCenter'ın internete doğrudan açık olup olmaması ve hangi ağlardan erişilebildiği risk seviyesini önemli ölçüde değiştiriyor.

Neden öncelikli?

Bu açığı önemli yapan üç unsur bir arada:

1
CVSS 9.8 – Kritik
En yüksek risk seviyesi
2
Kimlik doğrulama gerektirmeyen ağ saldırısı
Saldırganın önceden erişim sağlaması gerekmiyor
3
Aktif istismar doğrulaması
CISA, CVE-2026-59310'u 18 Ağustos 2026 tarihinde KEV kataloğuna ekledi ve exploit durumunu active olarak işaretliyor

Bu nedenle yalnızca CVSS puanına bakarak değil, gerçek saldırılarda kullanılıyor olması nedeniyle de önceliklendirilmesi gerekiyor.

Hangi sürüme geçilmeli?

Broadcom'un güncel düzeltme matrisi şu sürümleri gösteriyor:

Ürün Sürümü Güvenli Sürüm
vCenter 9.1 9.1.0.0300
vCenter 9.0 9.0.2.0100
vCenter 8.0 8.0 U3k veya 8.0 U2f
vCenter 7.0 (Extended Support) Broadcom Support ile iletişime geçin

Geçici çözüm var mı?

Broadcom'un güvenlik duyurusunda bu açık için kullanılabilir bir workaround belirtilmiyor.

Yani erişimi kısıtlamak riski azaltabilecek önemli bir ek kontrol olsa da yamanın yerini tutmuyor. Kalıcı çözüm, Broadcom'un yayımladığı düzeltilmiş vCenter sürümüne geçmek.

Ne yapılmalı?

vCenter kullanan kurumlarda aşağıdaki kontrolleri öneriyoruz:

1
Mevcut vCenter sürümünü kontrol edin
Önce hangi build üzerinde olduğunuzu doğrulayın. Varsayımla hareket etmeyin.
2
Broadcom'un güvenli sürümleriyle karşılaştırın
Kurulu build'in CVE-2026-59310 düzeltmesini içerdiğinden emin olun.
3
vCenter erişimini gözden geçirin
vCenter yönetim servisinin internetten doğrudan erişilebilir olup olmadığını, hangi VLAN ve yönetim ağlarından erişilebildiğini, VPN veya jump server arkasında olup olmadığını kontrol edin. vCenter'ın yalnızca gerekli yönetim ağlarından erişilebilir olması daha sağlıklı bir mimaridir.
4
Güncelleme planını geciktirmeyin
Bu açık aktif olarak istismar edildiği için rutin bakım takviminde uzun süre bekletilmemeli.
5
Logları inceleyin
Özellikle vCenter Syslog servisi ve yönetim arayüzünde olağandışı bağlantılar, beklenmeyen dosya işlemleri veya anormal sistem davranışları kontrol edilmeli.

NovatekCloud Değerlendirmesi

CVE-2026-59310'u önemli yapan yalnızca 9.8 CVSS puanı değil.

vCenter'ın sanallaştırma altyapısının merkezi yönetim noktası olması ve açığın gerçek saldırılarda kullanıldığının doğrulanmış olması riski yükseltiyor.

Özellikle vCenter yönetim servisleri geniş ağlardan erişilebiliyorsa veya internete açık konumdaysa öncelik daha da artıyor.

Önerimiz:

Kurulu build seviyesini doğrulayın, güvenli sürüme geçişi planlayın ve vCenter erişimini yalnızca gerekli yönetim ağlarıyla sınırlandırın.

Teknik Özet

Ürün VMware vCenter Server
CVE CVE-2026-59310
Zafiyet Directory Traversal
Bileşen Syslog Server
CVSS 9.8 – Critical
Saldırı Network erişimi / kimlik doğrulamasız
Etki Arbitrary Code Execution
Aktif istismar Evet
CISA KEV Evet
Workaround Yok
Yama Mevcut
Öncelik Hemen Kontrol Edin

Kaynaklar

Broadcom VMware Security Advisory – VMSA-2026-0006.2
CVE-2026-59310 için resmi ürün, sürüm ve düzeltme bilgileri.
NIST National Vulnerability Database – CVE-2026-59310
CVSS, CISA KEV ve aktif istismar bilgileri.
CISA Known Exploited Vulnerabilities Catalog
CVE-2026-59310 aktif istismar kaydı.

vCenter altyapınızı güvence altına alın

NovatekCloud'un yönetilen güvenlik hizmetleriyle vCenter ve sanallaştırma altyapınızı proaktif olarak koruyun.

Uzmanlarımızla Görüşün