CVE-2026-59310: atacantes explotan VMware vCenter para ejecutar código y mantener acceso
CVE-2026-59310: atacantes explotan VMware vCenter para ejecutar código y mantener acceso
Una campaña observada contra servidores vCenter expuestos explota la vulnerabilidad crítica CVE-2026-59310. Broadcom publicó correcciones el 29 de julio y no existe una mitigación alternativa.
Explotación activa de vCenter
Investigadores de Quirso observaron intentos de explotación contra instancias de VMware vCenter accesibles desde Internet. La actividad aprovecha CVE-2026-59310, una vulnerabilidad de recorrido de directorios en el servidor Syslog que Broadcom califica con CVSS 9,8 y que puede conducir a ejecución remota de código.
La campaña habría comenzado el 3 de agosto y utilizó reverse_ssh para conservar acceso. La telemetría citada por SecurityWeek contabiliza más de 360 direcciones IP afectadas en 47 países; estas cifras corresponden al investigador y no a una confirmación independiente de Broadcom.
Riesgo para la infraestructura virtual
vCenter concentra credenciales, inventario y control operativo de entornos virtualizados. Su compromiso puede facilitar movimiento lateral, manipulación de máquinas virtuales y persistencia en una capa crítica de la infraestructura.
- Priorizar sistemas vCenter expuestos o alcanzables desde redes no confiables.
- Buscar procesos, claves SSH y conexiones salientes no habituales asociadas con reverse_ssh.
- Revisar registros del servidor Syslog y cambios recientes en el appliance.
Acciones recomendadas
Broadcom corrigió la falla en VMSA-2026-0006 y señala que no existe workaround. Las organizaciones deben aplicar la versión corregida correspondiente, restringir el acceso administrativo a redes de gestión y rotar credenciales si detectan indicios de compromiso.
- Aplicar de inmediato las actualizaciones indicadas por Broadcom.
- Retirar vCenter de exposición directa a Internet.
- Validar integridad del appliance y credenciales antes de dar por cerrado el incidente.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Rapid7 ↗prensa especializada
- 3Broadcom VMSA-2026-0006 ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista