1998’den beri GelişenTeknolojilerle Güçlü Adımlar

Bilişim Teknolojileri

İletişim

Mecidiyeköy, Mecidiyekuyu Sok. Kuyu Apt, No:26 Kat:2, D:3, 34387 Şişli/İstanbul

+90 212 213 27 87

Sanallaştırma VMware ESXi

VMware vCenter RCE Açığı (CVE-2024-37079) — KEV Katalogunda Aktif Sömürülüyor, Acil Yama Rehberi

Güncel teknik makalelerimizi firewallpazari.com/blog adresinden takip edebilirsiniz.

Özet: VMware vCenter Server’da CVE-2024-37079 (CVSS 9.8) DCERPC protokol implementasyonunda heap overflow açığı, kimliği doğrulanmamış saldırgan tarafından uzaktan kod çalıştırılmasına imkân tanıyor. Ağa erişim yeterli. CISA KEV katalogunda, federal kurumlar için zorunlu yama tarihi geçti. Workaround yok; tek çözüm yamadır: vCenter 8.0 U2d, 8.0 U1e veya 7.0 U3r sürümlerine yükseltin.

Etkilenen ve yamalı sürümler

vCenter Server SürümüEtkiliYamalı SürümAciliyet
vCenter 7.0 — < 7.0 U3r✅ EvetvCenter 7.0 U3r🔴 Kritik
vCenter 8.0 — < 8.0 U1e✅ EvetvCenter 8.0 U1e🔴 Kritik
vCenter 8.0 — < 8.0 U2d✅ EvetvCenter 8.0 U2d🔴 Kritik
vCenter 6.5 / 6.7⚠️ EOLMigration gerekli
VMware Cloud Foundation (VCF) 4.x, 5.x✅ EvetVCF 5.1.1+🔴 Kritik

⚠️ Yama öncesi mutlaka yapılması gerekenler

  • vCenter snapshot alın (file-based veya VM snapshot) — rollback için kritik
  • VAMI üzerinden config backup: https://<vcenter>:5480 → Backup → Backup Now (SFTP/FTPS hedef)
  • ESXi host’ları maintenance mode’a almayın — vCenter yaması ESXi’ye dokunmaz
  • Üretim trafiği düşük saatte planlayın (yama süresi 30-60 dk, vCenter kısa süre offline)
  • vSphere Client kullanan ekibi bilgilendirin (yama sırasında erişim olmayacak)

Açık nedir? Neden 9.8?

CVE-2024-37079, vCenter Server’ın DCERPC (Distributed Computing Environment / Remote Procedure Call) protokol implementasyonunda out-of-bounds write (heap overflow) hatasıdır. Saldırgan, ağ üzerinden vCenter’a TCP/2012 veya TCP/2014 portuna özel hazırlanmış paket gönderir; heap memory taşması tetiklenir ve yetkili kullanıcı (genelde root) yetkisiyle uzaktan kod çalıştırılır.

CVSS 9.8 olmasının nedenleri:

  • Saldırı vektörü: ağ üzerinden (AV:N)
  • Saldırı karmaşıklığı: düşük (AC:L)
  • Yetki gereksinimi: yok (PR:N) — kimlik doğrulamasız!
  • Kullanıcı etkileşimi: yok (UI:N)
  • Etki: Confidentiality + Integrity + Availability tam (C:H/I:H/A:H)

Yama adım adım — vCenter Server Appliance (VCSA)

  1. Yamayı Broadcom Support Portal’dan indirin (artık VMware portal değil): https://support.broadcom.com → vSphere → vCenter Server → 8.0 U2d patch ISO
  2. İndirilen .iso dosyasını vCenter’ın bir ESXi host’undaki datastore’a yükleyin
  3. vCenter’ın VM ayarlarında CD/DVD drive’a bu ISO’yu mount edin
  4. VAMI’ye giriş yapın: https://<vcenter>:5480 (kullanıcı root)
  5. Update sekmesine gidin → Check UpdatesCDROM seçeneği görünür
  6. Stage and Install butonu ile devam edin; EULA kabul edin
  7. Pre-update check çalışacak (~5 dakika); hata yoksa Install
  8. vCenter reboot olur (~10-20 dakika downtime); vSphere Client de geçici olarak erişilemez
  9. Yama sonrası VAMI’de versiyon kontrolü: 8.0.2.00400 (U2d) gibi build numarası gözükmeli

Yama sonrası doğrulama

# vCenter version kontrol (CLI)
ssh root@<vcenter>
vpxd -v

# DCERPC servisinin yeni binary'leri yuklendi mi
rpm -qa | grep vmware-vpxd

# Health check
service-control --status --all | grep -i stopped
# Hicbiri 'Stopped' olmamali
  • vSphere Client web UI’da tüm cluster ve host’ların görünür olduğunu doğrulayın
  • HA/DRS işlevsel mi: bir test VM’i başka host’a vMotion yapın
  • vCenter Server log’larında error yok mu: /var/log/vmware/vpxd/vpxd.log
  • External Identity Provider (AD FS, Okta) entegrasyonu çalışıyor mu

Tespit: ben sömürüldüm mü?

CVE-2024-37079 aktif olarak sömürülüyor. Yama öncesi etkilenmiş olabileceğinizi düşünüyorsanız:

  • Anormal SSH oturumları kontrol edin: /var/log/secure* ve /var/log/auth.log son 30 günü tarayın
  • vCenter’da yeni oluşturulmuş local user var mı: VAMI → Administration → SSO Configuration → Users
  • vCenter VM dosya sistemine yeni eklenen scriptler/binary’ler: find / -mtime -30 -type f ( -name "*.sh" -o -name "*.py" -o -perm -u+x ) 2>/dev/null
  • Network logs’da vCenter’dan çıkan beklenmedik dış bağlantılar: özellikle 443/80 dışına
  • Şüphe varsa vCenter’ı sıfırdan yeniden kurun ve eski config’i geri yüklemeyin — backdoor olabilir

Sık karşılaşılan sorunlar

  • “Pre-update check ‘/storage/seat’ disk dolu hatası veriyor.” SEAT (Stats, Events, Alarms, Tasks) DB partition’ı dolmuş. /storage/seat‘i temizleyin veya genişletin (VMDK büyüt + LVM extend).
  • “Update CD-ROM görünmüyor.” ISO mount durumunu kontrol edin. vCenter VM’inin “Connect at Power On” değil “Connected” olarak işaretlenmesi lazım.
  • “Yama sonrası vSphere Client açılmıyor.” Cache temizleyin (browser private mode deneyin). Sertifika değişikliği olduysa Trust Store güncelleyin.
  • “VCSA yamadan sonra performance kötüleşti.” /var/log/vmware/vpxd/profiler/ log’larında uzun süren operasyonları tespit edin. Genelde DB defrag gerekir: vcenter-recovery-tool db-reindex.

Önleyici öneriler (gelecek için)

  • vCenter management network’ünü ayrı VLAN‘da tutun; internet’ten asla doğrudan erişilebilir olmasın
  • vSphere Client erişimi VPN veya bastion host üzerinden zorunlu kılın
  • vCenter VAMI (5480) ve API’lere firewall whitelisting uygulayın
  • Broadcom Support Portal’ı RSS feed veya security mailing list ile takip edin (VMSA-XXXX-XXXX advisory’leri)
  • vCenter otomatik snapshot görevini haftalık çalıştırın (file-based config backup)

VMware / Broadcom vSphere desteği

vCenter yama planlaması, kompromis tespiti, ESXi kümesi sağlık denetimi veya Broadcom Cloud Foundation geçişi için destek almak ister misiniz? 1998’den beri Türkiye genelinde sanallaştırma danışmanlığı veriyoruz.

Kaynaklar: Broadcom VMSA-2024-0012, CISA KEV catalog, CyberPress analizi. Test edilen sürümler: vCenter 7.0 U3q → U3r upgrade, 8.0 U2c → U2d upgrade. Son güncelleme: 2026-06-14.

Author

Umman Kurşun

Tekur Bilişim Teknolojileri kurucu ortağı ve teknik direktör. 1998'den beri kurumsal IT danışmanlığı, ağ güvenliği ve bilişim altyapı çözümleri alanında çalışıyor. Uzmanlık alanları: FortiGate, Sophos ve WatchGuard güvenlik duvarları; Microsoft Exchange ve Windows Server yönetimi; VMware vSphere/ESXi sanallaştırma; Dell EMC Unity/VNXe depolama; Veeam Backup & Replication. İstanbul Şişli merkezli Tekur Bilişim üzerinden Türkiye genelinde kurumsal müşterilere teknik destek ve sistem danışmanlığı sağlıyor.