VMware vCenter sotto attacco: CVE-2026-59310 consente accesso persistente
Vulnerabilità

Immagine illustrativa generata con AI

VMware vCenter sotto attacco: CVE-2026-59310 consente accesso persistente

Attivo sfruttamento di CVE-2026-59310 in VMware vCenter, consentendo accesso persistente con CVSS 9.8. Impatto in 47 Paesi e uso di reverse_ssh.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Sfruttamento attivo contro vCenter Server

QUIRSO ha rilevato lo sfruttamento attivo di CVE-2026-59310, vulnerabilità critica di directory traversal in Broadcom VMware vCenter Server. L’attività è emersa il 12 agosto 2026, durante un intervento di incident response.

La falla ha un punteggio CVSS 9.8. Un attaccante che riesca a raggiungere il sistema dalla rete può sfruttarla per eseguire codice arbitrario.

Broadcom ha pubblicato le patch a fine del mese precedente e ha poi reso pubblico il difetto. Le versioni esatte coinvolte non sono note.

I sistemi compromessi hanno iniziato a contattare infrastrutture controllate dagli attaccanti il 3 agosto, cinque giorni dopo la divulgazione pubblica della vulnerabilità. QUIRSO ha individuato fino a 361 indirizzi IP vittima univoci in 47 Paesi, con le concentrazioni maggiori in Germania, Stati Uniti, Turchia, Iran e Francia.

Dalla vulnerabilità al mantenimento dell’accesso

La catena osservata è compatibile con un accesso iniziale ottenuto tramite CVE-2026-59310. Gli aggressori hanno quindi installato un cron job malevolo, destinato a eseguire automaticamente attività sul sistema.

Successivamente hanno utilizzato reverse_ssh, strumento open source che stabilisce connessioni SSH in uscita verso endpoint controllati dall’attaccante. Questo meccanismo può eludere alcuni controlli progettati per bloccare connessioni inbound sospette.

La combinazione ha permesso di conservare un accesso persistente all’appliance compromessa. La sola presenza di reverse_ssh non dimostra però un’intrusione: l’indicatore diventa prioritario se associato a installazioni non autorizzate, cron job anomali e connessioni outbound inattese.

L’operatore non è stato attribuito. L’attività è ritenuta compatibile con un attore APT sospetto.

Un’altra falla VMware finisce nel mirino degli scanner

Defused Cyber ha osservato un aumento delle scansioni di VMware vCenter compatibile con tentativi di sfruttamento di CVE-2026-59309, anch’essa classificata con CVSS 9.8.

Gli honeypot hanno registrato fingerprinting delle versioni tramite POST /sdk/, richieste RetrieveServiceContent e analisi del flusso SAML SSO su /websso.

CVE-2026-59309 è descritta nell’advisory VMSA-2026-0006 come una vulnerabilità di autenticazione assente in vmdir, con possibile bypass dei controlli di accesso. Non ci sono però prove sufficienti per collegare queste scansioni all’infrastruttura o al gruppo responsabile degli attacchi osservati con CVE-2026-59310.

Tra i precedenti figurano campagne attribuite ad attori cinesi, incluso UNC5174, che hanno preso di mira VMware Tools e VMware vCenter. Ad aprile 2025, SentinelOne aveva inoltre descritto il cluster cinese PurpleHaze: il suo backdoor GoReShell include funzionalità di reverse_ssh, ma questo elemento non dimostra un collegamento con l’evento attuale.

Controlli da eseguire sugli appliance

Gli amministratori dovrebbero:

  • applicare le patch Broadcom per CVE-2026-59310;
  • verificare l’esposizione a CVE-2026-59309 seguendo VMSA-2026-0006;
  • cercare cron job aggiunti o modificati di recente;
  • individuare installazioni non autorizzate di reverse_ssh;
  • analizzare connessioni outbound verso domini o endpoint sconosciuti;
  • controllare esecuzioni anomale sugli appliance vCenter;
  • monitorare richieste a POST /sdk/, RetrieveServiceContent e /websso.

Un appliance vulnerabile associato a questi indicatori va trattato come un possibile incidente già riuscito, non come un semplice tentativo di exploit.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiVMware vCenterCVE-2026-59310accesso persistenteCVSS 9.8reverse_sshdirectory traversalsicurezza informaticaattacco informatico
Torna alla home