La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) alertó a los equipos de seguridad de que bandas de ransomware se han unido a los ataques en curso que aprovechan una vulnerabilidad crítica en VMware vCenter, la cual fue corregida en julio.
Broadcom atendió la falla de seguridad, identificada como CVE-2026-59310, el 29 de julio, y la describió como una vulnerabilidad crítica de directory traversal en el servidor Syslog de vCenter, que atacantes no autenticados pueden explotar para ejecutar código arbitrario.
La compañía también advirtió a sus clientes en una FAQ complementaria que trataran la corrección de CVE-2026-59310 como una emergencia e instalaran los parches lo antes posible.
Dos semanas después, la firma de informática forense y respuesta a incidentes (DFIR) QUIRSO informó que más de 361 direcciones IP en 47 países habían sido comprometidas después de que un presunto actor de amenaza persistente avanzada (APT) comenzara a explotar la vulnerabilidad para desplegar una herramienta SSH inversa destinada a la persistencia y el acceso remoto.
Días más tarde, la CISA añadió CVE-2026-59310 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ordenó a las agencias gubernamentales asegurar sus sistemas vCenter en un plazo de tres días.
Durante el fin de semana, la CISA actualizó nuevamente su catálogo KEV para señalar que la vulnerabilidad está siendo explotada activamente por bandas de ransomware.
El monitor de amenazas de seguridad en internet Shadowserver rastrea actualmente más de 450 servidores VMware vCenter expuestos en línea; sin embargo, no hay información sobre cuántos ya han sido parcheados contra esta falla.
VMware en la mira de los grupos de ransomware
Aunque la agencia de ciberseguridad estadounidense aún no ha compartido detalles sobre los ataques de ransomware dirigidos a CVE-2025-60710, los servidores VMware son un objetivo común porque los servidores vCenter o ESXi comprometidos pueden proporcionar acceso a la red de una organización y a datos sensibles almacenados en sistemas internos.
En los últimos años, múltiples bandas de ransomware han desarrollado cifradores dedicados para atacar máquinas virtuales de VMware, ya que las organizaciones empresariales ahora las utilizan habitualmente para gestionar y almacenar datos corporativos.
La CISA también advirtió en febrero que grupos de ransomware comenzaron a explotar una vulnerabilidad de escape de sandbox en VMware ESXi (CVE-2025-22225), la cual actores de amenaza de habla china han estado atacando en ataques de día cero al menos desde febrero de 2024.
Desde el inicio del año, la agencia de ciberseguridad también ha señalado las fallas de VMware Aria Operations (CVE-2026-22719) y VMware vCenter Server (CVE-2024-37079) como explotadas en ataques en febrero y marzo.
En los últimos cinco años, la CISA ha etiquetado 26 vulnerabilidades de VMware como explotadas en el mundo real, y nueve de ellas también fueron aprovechadas por operaciones de ransomware.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- CISA: falla RCE de WatchGuard ahora explotada en ataques de ransomware
- CISA ordena el parcheo urgente de una falla de Zimbra explotada activamente
- Falla crítica RCE en la extensión IKE de Windows ahora explotada activamente
- Falla crítica RCE en VMware vCenter explotada para acceso SSH inverso
- CISA: falla de Microsoft SharePoint ahora explotada en ataques de ransomware
Etiquetas
- Activamente explotada
- CISA
- Ransomware
- RCE
- Ejecución remota de código
- VMware
- VMware vCenter
- Advertencia

















Deja una respuesta