CiberLATAMbywhalemate

VMware vCenter: explotan CVE-2026-59310

Telconet y Shadowserver confirmaron explotación activa de CVE-2026-59310 en vCenter. Broadcom ya publicó parches y no hay mitigación alternativa.

Whalemate Labs · Research asistido por IA14 de ago de 20262 min

Actores de amenazas avanzadas están explotando activamente CVE-2026-59310 en VMware vCenter, según Telconet CSIRT, que reportó ejecución remota de código sin autenticación en el componente Syslog. Shadowserver, por su parte, advirtió que los sistemas identificados deben considerarse totalmente comprometidos, porque en los casos reportados se desplegó reverse_ssh como mecanismo de persistencia.

Explotación activa en vCenter

Telconet CSIRT informó que actores de amenazas avanzadas están explotando activamente la vulnerabilidad CVE-2026-59310 en VMware vCenter, un fallo con severidad CVSS 9.8. El centro describió el problema como una vulnerabilidad de recorrido de directorio en VMware vCenter Syslog Server, capaz de derivar en ejecución remota de código sin autenticación en el componente Syslog.

Según el mismo boletín, el impacto puede llegar a acceso con privilegios de sistema y facilitar persistencia mediante reverse_ssh. Esa combinación vuelve a la falla especialmente sensible en entornos expuestos a Internet, donde la explotación activa ya fue observada.

Parche disponible y sin solución alternativa

La cobertura de Hispasec señaló que Broadcom publicó correcciones para CVE-2026-59310 en el aviso VMSA-2026-0006.1. También indicó que no existe una solución alternativa, por lo que la medida de mitigación recomendada es aplicar las actualizaciones de vCenter.

Daily.dev recogió además que Broadcom publicó un parche el 2026-07-29 y que las versiones corregidas para vCenter son 9.1.0.0300, 9.0.2.0100 y 8.0 U3k/U2f.

Víctimas reportadas y persistencia

Shadowserver publicó el 2026-08-12 un reporte especial de víctimas de CVE-2026-59310 basado en identificaciones de QUIRSO. La fundación indicó que los sistemas reportados deben considerarse totalmente comprometidos, porque en todos los casos reportados se desplegó el mecanismo de persistencia reverse_ssh.

Una cobertura secundaria atribuyó a DFIR firm QUIRSO el dato de 361 IPs comprometidas en 47 países al 2026-08-07, aunque ese número fue presentado como no confirmado oficialmente. El boletín de Telconet aporta la referencia regional más cercana en el material disponible, pero no hay una atribución amplia independiente para América Latina en los resultados revisados.

Fuentes

Ver todas