Explotación activa de vulnerabilidad crítica en VMware vCenter
Actores de amenazas han comenzado a explotar activamente una vulnerabilidad crítica recientemente parcheada en el servidor VMware vCenter de Broadcom, según nuevos hallazgos de la empresa de ciberseguridad QUIRSO. La vulnerabilidad en cuestión es CVE-2026-59310 (puntuación CVSS: 9.8), una falla de directory traversal que un actor malicioso con acceso a la red puede explotar para ejecutar código arbitrario. Broadcom publicó parches para esta falla a finales del mes pasado.
La empresa alemana de ciberseguridad afirmó que descubrió la actividad tras un compromiso de respuesta a incidentes. Se dice que la cadena de ataque mostró actividad de path traversal consistente con la falla, seguida del despliegue de un cron job malicioso para establecer persistencia en el host mediante reverse_ssh, una herramienta de código abierto utilizada para configurar conexiones SSH con la infraestructura controlada por los actores de amenazas.
Los sistemas comprometidos identificados por QUIRSO establecieron contacto por primera vez con los dominios de los atacantes el 3 de agosto, cinco días después de que Broadcom revelara públicamente las fallas. En total, hay hasta 361 direcciones IP de víctimas únicas en 47 países. La mayoría se encuentran en Alemania, Estados Unidos, Turquía, Irán y Francia.
Si bien el atacante podría haber tenido conocimiento previo de la vulnerabilidad, la fuerte correlación entre el momento de la divulgación y la explotación sugiere que la divulgación fue el punto de partida inicial de la campaña, añadió QUIRSO.
No está claro quién está detrás de la campaña de explotación, pero se cree que es obra de un presunto actor de amenaza persistente avanzada (APT). Cabe señalar que los dispositivos VMware han sido un objetivo lucrativo para actores de amenazas chinos como UNC5174, quienes han utilizado vulnerabilidades de seguridad que afectan a VMware Tools y VMware vCenter en diversas campañas de espionaje.
En abril de 2025, SentinelOne reveló detalles de un clúster de amenazas denominado PurpleHaze que atacó a una entidad gubernamental del sur de Asia con un backdoor de Windows llamado GoReShell, que utiliza funcionalidades de la herramienta reverse_ssh para establecer conexiones SSH inversas a hosts controlados por los atacantes.
El uso de reverse_ssh es notable porque permite al atacante establecer una conexión saliente a un endpoint bajo su control, eludiendo eficazmente los controles de seguridad diseñados para prevenir solicitudes entrantes sospechosas. QUIRSO señaló: "La presencia de reverse_ssh no debe, por sí sola, tratarse como prueba de actividad maliciosa. Sin embargo, en combinación con instalación no autorizada, conexiones salientes inesperadas o ejecución en un dispositivo vCenter vulnerable, es un indicador de alta prioridad que requiere investigación".
La divulgación coincide con que Defused Cyber observa un aumento en el escaneo contra VMware vCenter, lo que es indicativo de posibles esfuerzos de explotación dirigidos a CVE-2026-59309 (puntuación CVSS: 9.8). "Nuestros honeypots están registrando un aumento en la toma de huellas digitales, como sondeos de versión a través de POST /sdk/ (RetrieveServiceContent) y recorridos del flujo SAML SSO de /websso, coincidiendo con el aviso VMSA-2026-0006 de Broadcom (CVE-2026-59309, bypass de autenticación no autenticado en vmdir, CVSS 9.8)", dijo la empresa de ciberseguridad.
Denis Szadkowski, COO y cofundador de QUIRSO GmbH, dijo a The Hacker News que no hay suficiente evidencia en esta etapa para correlacionar la explotación y los esfuerzos de escaneo que utilizan CVE-2026-59309 con el conjunto de intrusiones o la infraestructura de atacantes asociada con CVE-2026-59310. "Lo que podemos decir con mucha mayor confianza es que la actividad que investigamos representa un compromiso exitoso en lugar de meros intentos de explotación, y la evidencia forense apunta fuertemente a CVE-2026-59310 como el vector de acceso inicial", añadió Szadkowski.



















Deja una respuesta