VMware vCenter: explotan CVE-2026-59310
Telconet y Shadowserver confirmaron explotación activa de CVE-2026-59310 en vCenter. Broadcom ya publicó parches y no hay mitigación alternativa.
Actores de amenazas avanzadas están explotando activamente CVE-2026-59310 en VMware vCenter, según Telconet CSIRT, que reportó ejecución remota de código sin autenticación en el componente Syslog. Shadowserver, por su parte, advirtió que los sistemas identificados deben considerarse totalmente comprometidos, porque en los casos reportados se desplegó reverse_ssh como mecanismo de persistencia.
Explotación activa en vCenter
Telconet CSIRT informó que actores de amenazas avanzadas están explotando activamente la vulnerabilidad CVE-2026-59310 en VMware vCenter, un fallo con severidad CVSS 9.8. El centro describió el problema como una vulnerabilidad de recorrido de directorio en VMware vCenter Syslog Server, capaz de derivar en ejecución remota de código sin autenticación en el componente Syslog.
Según el mismo boletín, el impacto puede llegar a acceso con privilegios de sistema y facilitar persistencia mediante reverse_ssh. Esa combinación vuelve a la falla especialmente sensible en entornos expuestos a Internet, donde la explotación activa ya fue observada.
Parche disponible y sin solución alternativa
La cobertura de Hispasec señaló que Broadcom publicó correcciones para CVE-2026-59310 en el aviso VMSA-2026-0006.1. También indicó que no existe una solución alternativa, por lo que la medida de mitigación recomendada es aplicar las actualizaciones de vCenter.
Daily.dev recogió además que Broadcom publicó un parche el 2026-07-29 y que las versiones corregidas para vCenter son 9.1.0.0300, 9.0.2.0100 y 8.0 U3k/U2f.
Víctimas reportadas y persistencia
Shadowserver publicó el 2026-08-12 un reporte especial de víctimas de CVE-2026-59310 basado en identificaciones de QUIRSO. La fundación indicó que los sistemas reportados deben considerarse totalmente comprometidos, porque en todos los casos reportados se desplegó el mecanismo de persistencia reverse_ssh.
Una cobertura secundaria atribuyó a DFIR firm QUIRSO el dato de 361 IPs comprometidas en 47 países al 2026-08-07, aunque ese número fue presentado como no confirmado oficialmente. El boletín de Telconet aporta la referencia regional más cercana en el material disponible, pero no hay una atribución amplia independiente para América Latina en los resultados revisados.
Fuentes
- Amenaza crítica a VMware vCenter (CVE-2026-59310)csirt.telconet.net· CSIRT Telconet
- Atacantes explotan un fallo crítico en VMware vCenter para instalar acceso remoto persistenteunaaldia.hispasec.com· una al día / Hispasec
- Critical VMware vCenter RCE flaw exploited for reverse SSH accessdaily.dev· daily.dev
- Hackers Actively Exploiting VMware vCenter Systems to Gain and Maintain Remote Accesscybersecuritynews.com· CybersecurityNews
- CRITICAL: VMware vCenter CVE-2026-59310 Exploitation Victim Special Reportshadowserver.org· Shadowserver Foundation



