VMware vCenter: exploram CVE-2026-59310
Telconet e Shadowserver confirmaram exploração ativa da CVE-2026-59310 no vCenter. Broadcom já publicou patches e não há mitigação alternativa.
Atores de ameaças avançadas estão explorando ativamente a CVE-2026-59310 no VMware vCenter, segundo o Telconet CSIRT, que relatou execução remota de código sem autenticação no componente Syslog. A Shadowserver, por sua vez, alertou que os sistemas identificados devem ser considerados totalmente comprometidos, porque nos casos reportados foi implantado o reverse_ssh como mecanismo de persistência.
Exploração ativa no vCenter
O Telconet CSIRT informou que atores de ameaças avançadas estão explorando ativamente a vulnerabilidade CVE-2026-59310 no VMware vCenter, falha classificada com severidade CVSS 9,8. O centro descreveu o problema como uma vulnerabilidade de travessia de diretório no VMware vCenter Syslog Server, capaz de evoluir para execução remota de código sem autenticação no componente Syslog.
De acordo com o mesmo boletim, o impacto pode chegar a acesso com privilégios de sistema e facilitar persistência por meio do reverse_ssh. Essa combinação torna a falha especialmente sensível em ambientes expostos à internet, onde a exploração ativa já foi observada.
Patch disponível e sem alternativa de mitigação
A cobertura da Hispasec apontou que a Broadcom publicou correções para a CVE-2026-59310 no aviso VMSA-2026-0006.1. Também informou que não há solução alternativa, então a medida recomendada de mitigação é aplicar as atualizações do vCenter.
O Daily.dev também registrou que a Broadcom publicou um patch em 2026-07-29 e que as versões corrigidas do vCenter são 9.1.0.0300, 9.0.2.0100 e 8.0 U3k/U2f.
Vítimas relatadas e persistência
A Shadowserver publicou em 2026-08-12 um relatório especial de vítimas da CVE-2026-59310 com base em identificações da QUIRSO. A fundação afirmou que os sistemas reportados devem ser considerados totalmente comprometidos, porque em todos os casos relatados foi implantado o mecanismo de persistência reverse_ssh.
Uma cobertura secundária atribuiu à equipe DFIR QUIRSO o dado de 361 IPs comprometidos em 47 países em 2026-08-07, embora esse número tenha sido apresentado como não confirmado oficialmente. O boletim da Telconet traz a referência regional mais próxima no material disponível, mas não há uma atribuição ampla independente para a América Latina nos resultados revisados.
Fontes
- Amenaza crítica a VMware vCenter (CVE-2026-59310)csirt.telconet.net· CSIRT Telconet
- Atacantes explotan un fallo crítico en VMware vCenter para instalar acceso remoto persistenteunaaldia.hispasec.com· una al día / Hispasec
- Critical VMware vCenter RCE flaw exploited for reverse SSH accessdaily.dev· daily.dev
- Hackers Actively Exploiting VMware vCenter Systems to Gain and Maintain Remote Accesscybersecuritynews.com· CybersecurityNews
- CRITICAL: VMware vCenter CVE-2026-59310 Exploitation Victim Special Reportshadowserver.org· Shadowserver Foundation



