miércoles, 12 de agosto de 2026
Ciberseguridad

Cibercriminales explotan vulnerabilidad crítica en VMware vCenter para establecer acceso remoto permanente

La vulnerabilidad crítica CVE-2026-59310 en Broadcom VMware vCenter se encuentra siendo explotada de manera activa contra sistemas expuestos a internet. Los ataques combinan ejecución remota de código con persistencia mediante cron y una herramienta denominada reverse_ssh. La única mitigación efectiva disponible consiste en aplicar las actualizaciones de VMSA-2026-0006.1.

La vulnerabilidad CVE-2026-59310 ha situado a VMware vCenter Server en el centro de una campaña de intrusiones dirigida a obtener control persistente de infraestructuras virtualizadas. El fallo afecta al componente Syslog server y permite ejecución remota de código con acceso de red. En la práctica, el riesgo aumenta significativamente cuando la consola queda accesible desde internet, un patrón que los atacantes han aprovechado rápidamente desde principios de agosto de 2026.

El defecto corresponde a la categoría de salto de directorios. Un atacante puede manipular rutas para acceder a ubicaciones no autorizadas y, a partir de ahí, encadenar acciones que terminan en la ejecución de comandos en el appliance. La gravedad no es meramente teórica: la vulnerabilidad tiene una puntuación CVSS 9,8, un nivel reservado para fallos que abren la puerta a compromisos completos con mínima fricción.

Los compromisos observados indican una ventana muy corta entre divulgación y explotación. La actividad se detectó a partir del 3 de agosto de 2026, con enfoque claro en instancias de vCenter visibles en internet. Hasta el momento, se han identificado 361 direcciones IP de víctimas únicas distribuidas en 47 países, con concentración destacada en Alemania, Estados Unidos, Turquía, Irán y Francia.

Una vez dentro del sistema, el atacante no se limita a ejecutar un comando aislado. Implanta persistencia mediante una tarea cron maliciosa y despliega reverse_ssh, una herramienta diseñada para mantener un canal de control estable. La estrategia se basa en que reverse_ssh establece conexiones salientes hacia la infraestructura del atacante, lo que puede sortear defensas centradas en bloquear accesos entrantes dejando más margen al tráfico que sale hacia internet.

La respuesta recomendada no admite atajos. Broadcom ha publicado correcciones en el aviso VMSA-2026-0006.1 y no existe solución alternativa para CVE-2026-59310, por lo que la prioridad consiste en actualizar vCenter sin demora. Posteriormente, conviene confirmar que el servicio no se expone a internet, endurecer el acceso mediante segmentación de red y listas de control, y revisar el appliance en busca de crontabs no autorizados, binarios o ejecuciones de reverse_ssh, además de conexiones salientes anómalas hacia dominios o direcciones IP ajenas al tráfico habitual.

El mismo paquete de actualizaciones incluye arreglos para CVE-2026-59309. De manera paralela se ha observado un aumento de escaneos y huellas contra esa superficie, aunque por el momento no se ha confirmado relación directa con la explotación de CVE-2026-59310. Sin embargo, el contexto es evidente: cuando vCenter queda expuesto y sin parchear, el tiempo de reacción se mide en días, no en semanas.

Con Información de unaaldia.hispasec.com

Editor

Redacción.

Deja tu comentario