CSIRT Panamá Aviso 2026-ago-12: Vulnerabilidades críticas en VMware vCenter

Fecha de emisión: 12 de agosto de 2026

CVE ID: CVE-2026-59309 / CVE-2026-59310

Severidad: CRÍTICA — CVSS 3.1: 9.8

Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Tipo de vulnerabilidad: CWE-22: Limitación incorrecta de un nombre de ruta a un directorio restringido (‘recorrido de ruta’)

Producto afectado: VMware vCenter Server y productos que incorporan el componente vCenter

Explotación activa: Sí

Fuente: Broadcom / The Hacker News / QUIRSO

Clasificación TLP: TLP:WHITE (Difusión pública)

I. Descripción

Broadcom ha publicado actualizaciones de seguridad para VMware vCenter que corrigen dos vulnerabilidades críticas, CVE-2026-59309 y CVE-2026-59310, ambas con una puntuación máxima de CVSS 9.8. Estas vulnerabilidades forman parte del aviso de seguridad VMSA-2026-0006.1, que también contempla vulnerabilidades adicionales en VMware ESX, Workstation y Fusion.

II. Resumen de las vulnerabilidades

CVE-2026-59309 — Bypass de autenticación. VMware vCenter contiene una vulnerabilidad de bypass de autenticación en VMware Directory Service. Un atacante con acceso de red a vCenter puede explotar esta vulnerabilidad para eludir la autenticación y obtener acceso no autorizado al sistema.

CVE-2026-59310 — Directory Traversal. VMware vCenter contiene una vulnerabilidad de directory traversal (recorrido de directorios) en el servidor Syslog. Un atacante con acceso de red a vCenter puede explotar esta vulnerabilidad para ejecutar código arbitrario.

Ambas vulnerabilidades fueron reportadas a Broadcom por Phil Brass y Matt South, de Atredis Partners. Broadcom ha publicado correcciones para las versiones afectadas.

III. Campaña de explotación activa

La situación es especialmente urgente debido a que CVE-2026-59310 está siendo explotada activamente, según los hallazgos de QUIRSO durante una investigación de respuesta a incidentes.

La actividad observada incluye intentos de path traversal compatibles con la vulnerabilidad, seguidos del despliegue de un cron job malicioso para establecer persistencia mediante reverse_ssh, una herramienta de código abierto utilizada para establecer conexiones SSH hacia infraestructura controlada por los atacantes.

QUIRSO identificó hasta 361 direcciones IP únicas de víctimas en 47 países.

Los sistemas comprometidos observados comenzaron a establecer comunicación con dominios controlados por los atacantes el 3 de agosto de 2026, cinco días después de la divulgación pública de las vulnerabilidades.

La identidad del actor no ha sido confirmada, aunque se sospecha de la participación de un actor de tipo APT.

La presencia de reverse_ssh, por sí sola, no debe considerarse una prueba de actividad maliciosa. Sin embargo, cuando se combina con una instalación no autorizada, conexiones salientes inesperadas o ejecución en un appliance vCenter vulnerable, constituye un indicador de alta prioridad que requiere investigación.

Adicionalmente, Defused Cyber ha observado un aumento del escaneo contra VMware vCenter, indicativo de posibles esfuerzos de explotación dirigidos contra CVE-2026-59309.

IV. Evaluación de riesgo

El riesgo debe considerarse crítico y de atención inmediata. Ambas vulnerabilidades tienen una puntuación CVSS 9.8, y existe evidencia de explotación real de CVE-2026-59310.

La identificación de hasta 361 direcciones IP únicas de víctimas en 47 países demuestra que la actividad observada no se limita a un único entorno.

V. Indicadores de posible compromiso

Los equipos de seguridad deben revisar especialmente:

  • Instalaciones no autorizadas de reverse_ssh.
  • Cron jobs nuevos o modificados en appliances vCenter.
  • Conexiones SSH salientes inesperadas desde vCenter.
  • Conexiones hacia dominios o direcciones IP desconocidos.
  • Actividad de path traversal contra servicios de vCenter.
  • Procesos o archivos inesperados en el appliance.
  • Evidencias de autenticación o acceso administrativo no autorizado.

VI. Recomendaciones

  • Actualizar inmediatamente VMware vCenter Server a una versión corregida correspondiente a la rama utilizada.
  • Realizar una búsqueda retrospectiva de compromiso en los sistemas que hayan estado expuestos antes de la actualización, especialmente aquellos accesibles desde redes no confiables.
  • Revisar los registros de seguridad y red en busca de actividad de path traversal, conexiones hacia infraestructura desconocida y accesos administrativos no autorizados.
  • Revisar mecanismos de persistencia como cron jobs, procesos, archivos y conexiones SSH salientes, prestando especial atención a instalaciones de reverse_ssh no autorizadas.
  • Aislar cualquier servidor vCenter comprometido y preservar las evidencias necesarias para el análisis antes de realizar cambios que puedan eliminar artefactos relevantes.

Las versiones corregidas indicadas por Broadcom incluyen:

  • vCenter 8.0: 8.0 U3k
  • vCenter 9.0.x: 9.0.2.0100
  • vCenter 9.1.x: 9.1.0.0300

VII. Referencias

VIII. Información de contacto

CSIRT Panamá · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: CSIRTPanama · Key ID: 16F2B124