Ir al contenido principal
← Volver a Newlatests
Portada: CVE-2026-59310: atacantes explotan VMware vCenter para ejecutar código y mantener acceso
InternacionalVulnerabilidades

CVE-2026-59310: atacantes explotan VMware vCenter para ejecutar código y mantener acceso

13 de agosto de 2026ENERIT Cyber IntelligenceSeveridad critica

CVE-2026-59310: atacantes explotan VMware vCenter para ejecutar código y mantener acceso

Una campaña observada contra servidores vCenter expuestos explota la vulnerabilidad crítica CVE-2026-59310. Broadcom publicó correcciones el 29 de julio y no existe una mitigación alternativa.

Explotación activa de vCenter

Investigadores de Quirso observaron intentos de explotación contra instancias de VMware vCenter accesibles desde Internet. La actividad aprovecha CVE-2026-59310, una vulnerabilidad de recorrido de directorios en el servidor Syslog que Broadcom califica con CVSS 9,8 y que puede conducir a ejecución remota de código.

La campaña habría comenzado el 3 de agosto y utilizó reverse_ssh para conservar acceso. La telemetría citada por SecurityWeek contabiliza más de 360 direcciones IP afectadas en 47 países; estas cifras corresponden al investigador y no a una confirmación independiente de Broadcom.

Riesgo para la infraestructura virtual

vCenter concentra credenciales, inventario y control operativo de entornos virtualizados. Su compromiso puede facilitar movimiento lateral, manipulación de máquinas virtuales y persistencia en una capa crítica de la infraestructura.

  • Priorizar sistemas vCenter expuestos o alcanzables desde redes no confiables.
  • Buscar procesos, claves SSH y conexiones salientes no habituales asociadas con reverse_ssh.
  • Revisar registros del servidor Syslog y cambios recientes en el appliance.

Acciones recomendadas

Broadcom corrigió la falla en VMSA-2026-0006 y señala que no existe workaround. Las organizaciones deben aplicar la versión corregida correspondiente, restringir el acceso administrativo a redes de gestión y rotar credenciales si detectan indicios de compromiso.

  • Aplicar de inmediato las actualizaciones indicadas por Broadcom.
  • Retirar vCenter de exposición directa a Internet.
  • Validar integridad del appliance y credenciales antes de dar por cerrado el incidente.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
    Rapid7 ↗
    prensa especializada
  3. 3

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista