Imagen ilustrativa generada con IA
VMware vCenter bajo ataque: CVE-2026-59310 permite mantener el acceso
QUIRSO detecta explotación activa de CVE-2026-59310 en VMware vCenter con CVSS 9.8, permitiendo acceso persistente. Aumentan escaneos para CVE-2026-59309.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Explotación activa contra vCenter Server
QUIRSO ha detectado la explotación activa de CVE-2026-59310, una vulnerabilidad crítica de directory traversal en Broadcom VMware vCenter Server. La actividad salió a la luz el 12 de agosto de 2026, durante una intervención de respuesta a incidentes.
La vulnerabilidad tiene una puntuación CVSS 9.8. Un atacante con acceso de red al sistema puede explotarla para ejecutar código arbitrario.
Broadcom publicó los parches a finales del mes anterior y posteriormente hizo pública la vulnerabilidad. No se conocen las versiones exactas afectadas.
Los sistemas comprometidos comenzaron a contactar con infraestructuras controladas por los atacantes el 3 de agosto, cinco días después de la divulgación pública de la vulnerabilidad. QUIRSO identificó hasta 361 direcciones IP únicas de víctimas en 47 países, con las mayores concentraciones en Alemania, Estados Unidos, Turquía, Irán y Francia.
De la vulnerabilidad al mantenimiento del acceso
La cadena observada es compatible con un acceso inicial obtenido mediante CVE-2026-59310. A continuación, los atacantes instalaron un cron job malicioso para ejecutar actividades automáticamente en el sistema.
Posteriormente utilizaron reverse_ssh, una herramienta de código abierto que establece conexiones SSH salientes hacia endpoints controlados por el atacante. Este mecanismo puede evadir algunos controles diseñados para bloquear conexiones entrantes sospechosas.
La combinación permitió mantener un acceso persistente al appliance comprometido. Sin embargo, la mera presencia de reverse_ssh no demuestra una intrusión: el indicador adquiere prioridad cuando aparece asociado a instalaciones no autorizadas, cron jobs anómalos y conexiones salientes inesperadas.
No se ha atribuido la actividad a ningún operador concreto. Se considera compatible con un presunto actor APT.
Otra vulnerabilidad de VMware queda en el punto de mira de los escáneres
Defused Cyber observó un aumento de los escaneos de VMware vCenter compatible con intentos de explotación de CVE-2026-59309, también clasificada con CVSS 9.8.
Los honeypots registraron fingerprinting de versiones mediante POST /sdk/, solicitudes RetrieveServiceContent y análisis del flujo SAML SSO en /websso.
CVE-2026-59309 se describe en el advisory VMSA-2026-0006 como una vulnerabilidad de ausencia de autenticación en vmdir, con posible bypass de los controles de acceso. Sin embargo, no existen pruebas suficientes para vincular estos escaneos con la infraestructura o el grupo responsable de los ataques observados mediante CVE-2026-59310.
Entre los precedentes figuran campañas atribuidas a actores chinos, incluido UNC5174, que han tenido como objetivo VMware Tools y VMware vCenter. En abril de 2025, SentinelOne también describió el clúster chino PurpleHaze: su backdoor GoReShell incluye funciones de reverse_ssh, pero este elemento no demuestra una relación con el incidente actual.
Comprobaciones que deben realizarse en los appliances
Los administradores deberían:
- aplicar los parches de Broadcom para CVE-2026-59310;
- comprobar la exposición a CVE-2026-59309 siguiendo VMSA-2026-0006;
- buscar cron jobs añadidos o modificados recientemente;
- identificar instalaciones no autorizadas de
reverse_ssh; - analizar conexiones salientes hacia dominios o endpoints desconocidos;
- revisar ejecuciones anómalas en los appliances de vCenter;
- supervisar solicitudes a
POST /sdk/,RetrieveServiceContenty/websso.
Un appliance vulnerable asociado con estos indicadores debe tratarse como un posible incidente ya materializado, no como un simple intento de explotación.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-59309CRITICAL9.8VMware vCenter contains an authentication bypass vulnerability in the VMware Directory Service. A malicious actor with network access to vCenter may exploit this issue to bypass authentication and gain unauthorized access to the system.
- CVE-2026-59310CRITICAL9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
