CiberLATAMbywhalemate

VMware vCenter: exploram CVE-2026-59310

Telconet e Shadowserver confirmaram exploração ativa da CVE-2026-59310 no vCenter. Broadcom já publicou patches e não há mitigação alternativa.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 2 min de leitura

Atores de ameaças avançadas estão explorando ativamente a CVE-2026-59310 no VMware vCenter, segundo o Telconet CSIRT, que relatou execução remota de código sem autenticação no componente Syslog. A Shadowserver, por sua vez, alertou que os sistemas identificados devem ser considerados totalmente comprometidos, porque nos casos reportados foi implantado o reverse_ssh como mecanismo de persistência.

O Telconet CSIRT informou que atores de ameaças avançadas estão explorando ativamente a vulnerabilidade CVE-2026-59310 no VMware vCenter, classificada com severidade CVSS 9,8. O centro descreveu o problema como uma falha de travessia de diretório no VMware vCenter Syslog Server, capaz de levar a execução remota de código sem autenticação no componente Syslog.

¿Qué impacto tiene la explotación activa de CVE-2026-59310?

Segundo o mesmo boletim, o impacto pode chegar a acesso com privilégios de sistema e facilitar persistência por meio de reverse_ssh. Essa combinação torna a falha especialmente sensível em ambientes expostos à internet, onde a exploração ativa já foi observada.

¿Qué publicó Broadcom para CVE-2026-59310?

A cobertura da Hispasec informou que a Broadcom publicou correções para a CVE-2026-59310 no aviso VMSA-2026-0006.1. Também indicou que não existe solução alternativa, então a medida de mitigação recomendada é aplicar as atualizações do vCenter.

O Daily.dev acrescentou que a Broadcom publicou um patch em 2026-07-29 e que as versões corrigidas do vCenter são 9.1.0.0300, 9.0.2.0100 e 8.0 U3k/U2f.

¿Qué dijeron Shadowserver y QUIRSO sobre las víctimas?

A Shadowserver publicou em 2026-08-12 um relatório especial de vítimas da CVE-2026-59310 com base em identificações da QUIRSO. A fundação afirmou que os sistemas reportados devem ser considerados totalmente comprometidos, porque em todos os casos registrados foi implantado o mecanismo de persistência reverse_ssh.

Uma cobertura secundária atribuiu à DFIR firm QUIRSO o dado de 361 IPs comprometidos em 47 países em 2026-08-07, embora esse número tenha sido apresentado como não confirmado oficialmente. O boletim da Telconet traz a referência regional mais próxima no material disponível, mas não há uma atribuição ampla independente para a América Latina nos resultados revisados.

Fontes

Ver todas