{"id":5225,"date":"2026-08-12T15:12:13","date_gmt":"2026-08-12T20:12:13","guid":{"rendered":"https:\/\/cert.pa\/?p=5225"},"modified":"2026-08-12T15:12:13","modified_gmt":"2026-08-12T20:12:13","slug":"csirt-panama-aviso-2026-ago-12-vulnerabilidades-criticas-en-vmware-vcenter","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=5225","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-ago-12: Vulnerabilidades cr\u00edticas en VMware vCenter"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Fecha de emisi\u00f3n: 12 de agosto de 2026 <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CVE ID: CVE-2026-59309 \/ CVE-2026-59310 <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 9.8 <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Vector CVSS: CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tipo de vulnerabilidad: CWE-22: Limitaci\u00f3n incorrecta de un nombre de ruta a un directorio restringido (&#8216;recorrido de ruta&#8217;)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Producto afectado: VMware vCenter Server y productos que incorporan el componente vCenter<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Explotaci\u00f3n activa: S\u00ed <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Fuente: Broadcom \/ The Hacker News \/ QUIRSO <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Clasificaci\u00f3n TLP: TLP:WHITE (Difusi\u00f3n p\u00fablica) <\/p>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Broadcom ha publicado actualizaciones de seguridad para VMware vCenter que corrigen dos vulnerabilidades cr\u00edticas, CVE-2026-59309 y CVE-2026-59310, ambas con una puntuaci\u00f3n m\u00e1xima de CVSS 9.8. Estas vulnerabilidades forman parte del aviso de seguridad VMSA-2026-0006.1, que tambi\u00e9n contempla vulnerabilidades adicionales en VMware ESX, Workstation y Fusion.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>II. Resumen de las vulnerabilidades <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-59309 \u2014 Bypass de autenticaci\u00f3n<\/strong>. VMware vCenter contiene una vulnerabilidad de bypass de autenticaci\u00f3n en VMware Directory Service. Un atacante con acceso de red a vCenter puede explotar esta vulnerabilidad para eludir la autenticaci\u00f3n y obtener acceso no autorizado al sistema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-59310 \u2014 Directory Traversal<\/strong>. VMware vCenter contiene una vulnerabilidad de directory traversal (recorrido de directorios) en el servidor Syslog. Un atacante con acceso de red a vCenter puede explotar esta vulnerabilidad para ejecutar c\u00f3digo arbitrario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ambas vulnerabilidades fueron reportadas a Broadcom por <strong>Phil Brass y Matt South, de Atredis Partners<\/strong>. Broadcom ha publicado correcciones para las versiones afectadas.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>III. Campa\u00f1a de explotaci\u00f3n activa <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La situaci\u00f3n es especialmente urgente debido a que CVE-2026-59310 est\u00e1 siendo explotada activamente, seg\u00fan los hallazgos de QUIRSO durante una investigaci\u00f3n de respuesta a incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La actividad observada incluye intentos de <em>path traversal<\/em> compatibles con la vulnerabilidad, seguidos del despliegue de un cron job malicioso para establecer persistencia mediante reverse_ssh, una herramienta de c\u00f3digo abierto utilizada para establecer conexiones SSH hacia infraestructura controlada por los atacantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">QUIRSO identific\u00f3 hasta 361 direcciones IP \u00fanicas de v\u00edctimas en 47 pa\u00edses.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los sistemas comprometidos observados comenzaron a establecer comunicaci\u00f3n con dominios controlados por los atacantes el 3 de agosto de 2026, cinco d\u00edas despu\u00e9s de la divulgaci\u00f3n p\u00fablica de las vulnerabilidades.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La identidad del actor no ha sido confirmada, aunque se sospecha de la participaci\u00f3n de un actor de tipo APT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La presencia de reverse_ssh, por s\u00ed sola, no debe considerarse una prueba de actividad maliciosa. Sin embargo, cuando se combina con una instalaci\u00f3n no autorizada, conexiones salientes inesperadas o ejecuci\u00f3n en un appliance vCenter vulnerable, constituye un indicador de alta prioridad que requiere investigaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adicionalmente, Defused Cyber ha observado un aumento del escaneo contra VMware vCenter, indicativo de posibles esfuerzos de explotaci\u00f3n dirigidos contra CVE-2026-59309.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>IV. Evaluaci\u00f3n de riesgo <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El riesgo debe considerarse <strong>cr\u00edtico y de atenci\u00f3n inmediata<\/strong>. Ambas vulnerabilidades tienen una puntuaci\u00f3n <strong>CVSS 9.8<\/strong>, y existe evidencia de explotaci\u00f3n real de <strong>CVE-2026-59310<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La identificaci\u00f3n de hasta <strong>361 direcciones IP \u00fanicas de v\u00edctimas en 47 pa\u00edses<\/strong> demuestra que la actividad observada no se limita a un \u00fanico entorno.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>V. Indicadores de posible compromiso <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los equipos de seguridad deben revisar especialmente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Instalaciones no autorizadas de reverse_ssh.<\/li>\n\n\n\n<li>Cron jobs nuevos o modificados en appliances vCenter.<\/li>\n\n\n\n<li>Conexiones SSH salientes inesperadas desde vCenter.<\/li>\n\n\n\n<li>Conexiones hacia dominios o direcciones IP desconocidos.<\/li>\n\n\n\n<li>Actividad de <em>path traversal<\/em> contra servicios de vCenter.<\/li>\n\n\n\n<li>Procesos o archivos inesperados en el appliance.<\/li>\n\n\n\n<li>Evidencias de autenticaci\u00f3n o acceso administrativo no autorizado.<\/li>\n<\/ul>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>VI. Recomendaciones <\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Actualizar inmediatamente<\/strong> VMware vCenter Server a una versi\u00f3n corregida correspondiente a la rama utilizada.<\/li>\n\n\n\n<li><strong>Realizar una b\u00fasqueda retrospectiva de compromiso<\/strong> en los sistemas que hayan estado expuestos antes de la actualizaci\u00f3n, especialmente aquellos accesibles desde redes no confiables.<\/li>\n\n\n\n<li><strong>Revisar los registros de seguridad y red<\/strong> en busca de actividad de <em>path traversal<\/em>, conexiones hacia infraestructura desconocida y accesos administrativos no autorizados.<\/li>\n\n\n\n<li><strong>Revisar mecanismos de persistencia<\/strong> como cron jobs, procesos, archivos y conexiones SSH salientes, prestando especial atenci\u00f3n a instalaciones de reverse_ssh no autorizadas.<\/li>\n\n\n\n<li><strong>Aislar cualquier servidor vCenter comprometido\u00a0<\/strong>y preservar las evidencias necesarias para el an\u00e1lisis antes de realizar cambios que puedan eliminar artefactos relevantes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Las versiones corregidas indicadas por Broadcom incluyen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>vCenter 8.0:<\/strong> 8.0 U3k<\/li>\n\n\n\n<li><strong>vCenter 9.0.x:<\/strong> 9.0.2.0100<\/li>\n\n\n\n<li><strong>vCenter 9.1.x:<\/strong> 9.1.0.0300<\/li>\n<\/ul>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>VII. Referencias <\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Broadcom \u2014\u00a0<strong>VMSA-2026-0006.1: Security Advisory<\/strong>. <a href=\"https:\/\/support.broadcom.com\/web\/ecx\/support-content-notification\/-\/external\/content\/SecurityAdvisories\/0\/38017\">https:\/\/support.broadcom.com\/web\/ecx\/support-content-notification\/-\/external\/content\/SecurityAdvisories\/0\/38017<\/a><\/li>\n\n\n\n<li>The Hacker News \u2014 <strong>Attackers Exploit VMware vCenter Vulnerability to Gain Persistent Remote Access<\/strong>. <a href=\"https:\/\/thehackernews.com\/2026\/08\/attackers-exploit-vmware-vcenter.html\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/thehackernews.com\/2026\/08\/attackers-exploit-vmware-vcenter.html<\/a><\/li>\n\n\n\n<li>QUIRSO \u2014\u00a0<strong>Active Exploitation of CVE-2026-59310: 361 Victim IPs Across 47 Countries<\/strong>. <a href=\"https:\/\/medium.com\/@quirso_de\/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff\">https:\/\/medium.com\/@quirso_de\/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff<\/a><\/li>\n<\/ul>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>VIII. Informaci\u00f3n de contacto <\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CSIRT Panam\u00e1<\/strong>\u00a0\u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail: incidentes@cert.pa \u00b7\u00a0<a href=\"mailto:info@cert.pa\">info@cert.pa<\/a><br>Phone: +507 520-CERT (2378) \u00b7 Web:\u00a0<a href=\"https:\/\/cert.pa\/\">https:\/\/cert.pa<\/a>\u00a0\u00b7 X: CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 12 de agosto de 2026 CVE ID: CVE-2026-59309 \/ CVE-2026-59310 Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 9.8 Vector CVSS: CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H Tipo de vulnerabilidad: CWE-22: Limitaci\u00f3n incorrecta de un nombre de ruta a un&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5226,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[4],"tags":[72,246,68],"class_list":["post-5225","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos-de-seguridad","tag-critico","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5225","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=5225"}],"version-history":[{"count":4,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5225\/revisions"}],"predecessor-version":[{"id":5231,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5225\/revisions\/5231"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/5226"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=5225"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=5225"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=5225"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}