آسیب‌پذیری‌های جدید VMware در سال ۲۰۲۶ نشان می‌دهند که هایپروایزرها و زیرساخت‌های مجازی به اهداف جدی مهاجمان تبدیل شده‌اند. در این مطلب مهم‌ترین آسیب‌پذیری‌ها، حملات فعال، VM Escape و راهکارهای افزایش امنیت محیط‌های مجازی بررسی می‌شوند.

در شهریور ۱۳۹۲، کسپرسکی محصولی به نام Kaspersky Security for Virtualization معرفی کرد تا امنیت محیط های مجازی را بدون افت کارایی مدیریت کند. در آن زمان، نگرانی اصلی مدیران فناوری اطلاعات، مصرف منابع و پیچیدگی مدیریت چندین ابزار امنیتی جداگانه بود. خود کسپرسکی در تحقیقی که همزمان با عرضه این محصول انجام داد، گزارش کرده بود که ۸۱ درصد خدمات شرکت های انگلیسی در محیط های مجازی از حساسیت و ریسک بالایی برخوردار است، در حالی که تنها ۴۱ درصد از کارکنان فناوری اطلاعات، دانش فنی قابل قبولی درباره ماشین مجازی داشتند.

سیزده سال بعد، آن نگرانی ها ساده به نظر میرسد. امروز خبر اصلی این نیست که مجازی سازی چقدر منابع ذخیره میکند، بلکه این است که همین مرزهای مجازی که روزی سپر امنیتی تلقی میشدند، چگونه یکی از پرطرفدارترین اهداف حمله کنندگان شده اند.

آمار رسمی ۲۰۲۶: هایپروایزر به هدف اصلی باج افزارها تبدیل شده

در گزارشی که در ژوئیه ۲۰۲۶ توسط شرکت Rimini Street منتشر شد، یک عدد تکان دهنده به میان آمد: سهم حمله مستقیم به هایپروایزرها از حدود صفر درصد به ۲۵ درصد از کل پرونده های باج افزار رسیده است. به بیان دیگر، در هر چهار حمله باج افزار که امروز رخ میدهد، یکی از طریق لایه ای نفوذ میکند که زمانی “خط مهره شکن نشدنی” زیرساخت مجازی تلقی می شد. دلیل این تغییر روشن است؛ کامرومیز کردن یک سرور فیزیکی از طریق ESXi یا vCenter، صدها ماشین مجازی را در یک حرکت به گروگان میگیرد.

اما آمار تکان دهنده تر از سوی یک شرکت امنیتی آلمان به نام QUIRSO منتشر شد. این شرکت در جریان یک پرونده واکنش به حادثه، ۳۶۱ نشانی آیپی قربانی در ۴۷ کشور شناسایی کرد که همگی ظرف تنها پنج روز بعد از انتشار عمومی آسیب پذیری، با دامنه های مهاجم ارتباط برقرار کرده بودند. حدود ۹۵ درصد از این نشانیها در عرض سه روز از شروع کمپین آلوده شده بودند. آلمان، ایالات متحده، ترکیه، ایران و فرانسه بیشترین تعداد قربانیان را داشتند و ۱۸۵ مورد از ۳۶۱ نشانی در همین پنج کشور قرار داشت.

VMSA-2026-0006: سندی بر تغییر ماهیت تهدید

در ۲۹ ژوئیه ۲۰۲۶، برودکام (Broadcom) یک اخطار امنیتی فوق العاده برای سبد محصولات VMware صادر کرد که پنج آسیب پذیری را پوشش میداد. سه مورد از آنها بحرانی بودند و هیچ راهکار جایگزینی برای هیچکدام وجود نداشت. این یعنی مسیر اصلی مقابله، فقط و فقط نصب وصله های امنیتی بود.

امنیت هایپروایزر

CVE-2026-59309 و CVE-2026-59310: دروازهای که رمز عبور نمی خواهد

دو آسیب پذیری اول مستقیماً vCenter Server را هدف قرار میدادند؛ همان سروری که مدیریت کل زیرساخت مجازی یک سازمان را بر عهده دارد. اولی (با نمره CVSS برابر ۹.۸) یک دور زدن احراز هویت در سرویس دایرکتوری VMware بود که به مهاجمی با صرفاً دسترسی شبکه به vCenter، اجازه ورود به سیستم را میداد. دومی نیز ۹.۸ داشت و از طریق یک آسیبپذیری پیمایش مسیر در سرویس Syslog، اجرای کد دلخواه را ممکن میکرد.

اهمیت این زوج این است که هیچکدام نیازی به داشتن اعتبارنامه معتبر ندارند. یک vCenter در دسترس شبکه، دو مسیر مجزا و بدون احراز هویت برای نفوذ کامل به دست مهاجم میدهد. از آنجا که vCenter کنترل صدها هاست و هزاران ماشین مجازی را در اختیار دارد، نفوذ به این لایه عملاً به معنای تصاحب کل زیرساخت است. همین آسیب پذیری دوم بود که بعدها در کمپین QUIRSO مورد سوءاستفاده فعال قرار گرفت.

CVE-2026-47876: فرار از ماشین مجازی به سمت میزبان

سومین آسیب پذیری بحرانی (CVSS ۹.۳) در آداپتور شبکه مجازی VMXNET3 قرار داشت و یک نوشتن خارج از محدوده (out-of-bounds write) بود. مهاجمی که دسترسی مدیر محلی درون یک ماشین مجازی داشته باشد، میتوانست از این آسیب پذیری برای اجرای کد روی هاست ESX استفاده کند. این یک فرار کامل ماشین مجازی (VM Escape) است، یعنی همان لحظه ای که مفهوم جداسازی چندمستاجری در محیط های ابری از بین میرود.

VSOCKPuppet: بکدوری که فایروال نمی بیند

در ژانویه ۲۰۲۶، تیم Huntress جزئیات یک حمله واقعی را منتشر کرد که نشان میداد چگونه این تهدیدات تئوری در عمل ظاهر می شوند. مهاجمان از طریق یک VPN آسیبدیده وارد شبکه شده و از یک کیت ابزار استفاده کردند که از ۱۵۵ نسخه مختلف ESXi (از نسخه ۵.۱ تا ۸.۰) پشتیبانی میکرد.

بخش هوشمندانه این حمله، نحوه ارتباط بکدور بود. ابزار VSOCKpuppet از VSOCK (سوکت های مجازی VMware) استفاده میکرد تا با هایپروایزر ارتباط برقرار کند. ترافیک VSOCK برخلاف ترافیک شبکهای معمولی، از پشته TCP/IP عبور نمیکند و در نتیجه برای فایروال ها، سیستم های تشخیص نفوذ و ابزارهای پایش شبکه کاملاً نامرئی است.

این یعنی مهاجم میتوانست کنترل کامل هایپروایزر را در دست داشته باشد، در حالی که تیم امنیتی هیچ ترافیک مشکوکی در لاگهای شبکه نمیدید. (منبع: تحلیل کامل Huntress درباره اکسپلویت ESXi)

جدول: مرور مهمترین آسیب پذیریهای مجازیسازی در ۲۰۲۶

شناسه CVE محصول تحت تاثیر نوع آسیب پذیری نمره CVSS وضعیت سوءاستفاده
CVE-2026-59309 vCenter (Directory Service) دور زدن احراز هویت 9.8 گزارش نشده
CVE-2026-59310 vCenter (Syslog) پیمایش مسیر و اجرای کد 9.8 سوءاستفاده فعال (361 قربانی)
CVE-2026-47876 ESX (VMXNET3) فرار ماشین مجازی به هاست 9.3 گزارش نشده
CVE-2026-59346 Workstation و Fusion (VMXNET3) سرریز عدد صحیح و فرار VM 9.3 گزارش نشده
CVE-2026-13622 KubeVirt (virt-handler) فرار کانتینر به هاست 8.8 گزارش نشده

نکته قابل توجه در این جدول، تنوع لایه های مورد حمله است. آسیب پذیری ها فقط در vCenter یا فقط در ESXi نیستند؛ از کانتینرها و ابزارهای ارکستراسیون مثل KubeVirt هم عبور میکنند. این نشان میدهد که رویکرد “امنیت فقط برای لایه مدیریت” دیگر جوابگو نیست.

امنیت شبکه و راه کارهای ماشین های مجازی

پایان عصر Agentless: کجا ایستاده ایم

در همین حین که تهدیدات پیچیدهتر میشوند، خود محصولات امنیتی هم تکامل پیدا کرده اند. برند Kaspersky Security for Virtualization که در سال ۱۳۹۲ معرفی شد، اکنون بخشی از راهکار جامعتر Kaspersky Hybrid Cloud Security است. اما یک تغییر مهم در سال ۲۰۲۶ رخ داده است: نسخه Agentless این محصول که به صورت تخصصی برای VMware vShield و NSX طراحی شده بود، در ۳۱ ژوئیه ۲۰۲۶ به پایان پشتیبانی فنی رسید.

دلیل این تصمیم فنی است. راهکار Agentless بر بستر vShield Endpoint کار میکند و این لایه میانی به فرآیندهای داخلی ماشین مجازی، ترافیک وب و دستگاه های مجازی دسترسی ندارد.

در نتیجه حفاظت به اسکن سطح فایل محدود میشود، دقیقاً در زمانی که حملات فرار از ماشین مجازی از همان مرز عبور میکنند. جایگزین پیشنهادی، Kaspersky Security for Virtualization Light Agent است که با مصرف منابع تا ۳۰ درصد کمتر نسبت به راهکارهای سنتی، دسترسی به حافظه و فرآیندهای داخلی هر ماشین مجازی را فراهم میکند و از پلتفرم های VMware vSphere، Microsoft Hyper-V، Citrix، KVM و Proxmox VE پشتیبانی میکند.

کارهای عملی که تیمهای زیرساخت باید انجام دهند

  1. وصله های VMSA-2026-0006 را همین حالا نصب کنید. هیچ راهکار جایگزینی وجود ندارد. vCenter باید به نسخه ۹.۱.۰.۰۳۰۰، ۹.۰.۲.۰۱۰۰ یا ۸.۰ U3k ارتقا یابد.
  2. هر vCenter که بین ۲۹ ژوئیه و ۳ اوت ۲۰۲۶ در دسترس اینترنت و وصله نشده بوده را به عنوان یک مورد ارزیابی نفوذ در نظر بگیرید، نه یک مورد بروزرسانی عادی. بررسی وجود پسوندهای `.babyk` روی هاستهای ESXi مدیریتشده بخشی از این ارزیابی است.
  3. رابط های مدیریتی vCenter و ESXi را از شبکه عمومی جدا کنید. دو آسیب پذیری بحرانی این اخطار فقط به دسترسی شبکه نیاز داشتند.
  4. فهرستی از ماشین های مجازی که از آداپتور VMXNET3 استفاده میکنند تهیه کنید و سطح اعتماد به مدیران محلی آنها را بازنگری کنید.
  5. ترافیک VSOCK و سوکتهای VMCI را روی هاست های ESXi پایش کنید با دستوری مانند lsof -a تا بکدورها را قبل از گسترش شناسایی کنید.
  6. نسخه های پایان عمر (ESXi ۶.x و قدیمیتر) را از زیرساخت خارج کنید. کیت ابزاری که Huntress تحلیل کرد، از نسخه ۵.۱ هم پشتیبانی میکرد و این نسخه ها دیگر وصله دریافت نمیکنند.

یادداشت تحریریه آتنا: نسخه اولیه این مطلب در شهریور ۱۳۹۲ درباره معرفی Kaspersky Security for Virtualization و چالش های مدیریت فضای مجازی منتشر شد. در آن زمان، دغدغه اصلی مصرف منابع و سادگی مدیریت بود. امروز، همان لایه مجازیسازی به یکی از پرطرفدارترین اهداف حمله کنندگان تبدیل شده و راهکارهای امنیتی نیز از اسکن سطح فایل به حفاظت عمیق در سطح ماشین مجازی تغییر مسیر داده اند. گروه آتنا، نماینده رسمی محصولات کسپرسکی در ایران، راهکار Kaspersky Hybrid Cloud Security را برای محافظت یکپارچه از زیرساخت های فیزیکی، مجازی و ابری سازمان ها عرضه میکند.

سوالات متداول

فرار از ماشین مجازی (VM Escape) دقیقا یعنی چه؟

+

یعنی مهاجم از درون یک ماشین مجازی به لایه هایپروایزر یا سیستم عامل میزبان نفوذ میکند. در این حالت تمام ماشین های مجازی دیگر روی همان هاست در معرض خطر قرار میگیرند، چون فرض جداسازی بین آنها از بین رفته است.

آیا کسپرسکی هنوز محصول امنیت مجازیسازی دارد؟

+

بله. Kaspersky Security for Virtualization اکنون در قالب Kaspersky Hybrid Cloud Security ارائه میشود. نسخه Agentless آن در ۳۱ ژوئیه ۲۰۲۶ به پایان پشتیبانی رسید و کاربران باید به نسخه Light Agent مهاجرت کنند که عملکرد وسیعتری دارد.

چون vCenter روی شبکه داخلی است، آیا در امان هستیم؟

+

خیر. شبکه های داخلی معمولاً پس از هر نفوذ اولیه به سرعت قابل دسترس میشوند. دو آسیب پذیری بحرانی VMSA-2026-0006 فقط به "دسترسی شبکه" نیاز داشتند و این دقیقاً همان فرضی است که باید کنار بگذارید.

اولویت اول در نصب وصله چیست؟

+

vCenter. چون کنترل کل زیرساخت مجازی را در دست دارد و دو آسیب پذیری بحرانی و بدون نیاز به احراز هویت به آن دسترسی میدهند. پس از آن، هاست های ESXi که ماشین های مجازی با آداپتور VMXNET3 دارند در اولویت قرار میگیرند.

Avatar
نگین ویشه

صدای تخصصی گروه آتنا در حوزه امنیت سایبری هستم. با تمرکز بر تولید محتوای تخصصی، بازاریابی دیجیتال و ارتباط مؤثر با مخاطبان، تلاش می‌کنم مفاهیم پیچیده امنیت سایبری و راهکارهای کسپرسکی را به زبان ساده و قابل فهم منتقل کنم و با ایجاد محتوای ارزشمند و اعتمادآفرین، به توسعه حضور دیجیتال و جایگاه برند گروه آتنا کمک کنم.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *