CiberLATAMbywhalemate

VMware vCenter: exploram CVE-2026-59310

Telconet e Shadowserver confirmaram exploração ativa da CVE-2026-59310 no vCenter. Broadcom já publicou patches e não há mitigação alternativa.

Whalemate Labs · Pesquisa assistida por IA14 de ago. de 20262 min de leitura

Atores de ameaças avançadas estão explorando ativamente a CVE-2026-59310 no VMware vCenter, segundo o Telconet CSIRT, que relatou execução remota de código sem autenticação no componente Syslog. A Shadowserver, por sua vez, alertou que os sistemas identificados devem ser considerados totalmente comprometidos, porque nos casos reportados foi implantado o reverse_ssh como mecanismo de persistência.

Exploração ativa no vCenter

O Telconet CSIRT informou que atores de ameaças avançadas estão explorando ativamente a vulnerabilidade CVE-2026-59310 no VMware vCenter, falha classificada com severidade CVSS 9,8. O centro descreveu o problema como uma vulnerabilidade de travessia de diretório no VMware vCenter Syslog Server, capaz de evoluir para execução remota de código sem autenticação no componente Syslog.

De acordo com o mesmo boletim, o impacto pode chegar a acesso com privilégios de sistema e facilitar persistência por meio do reverse_ssh. Essa combinação torna a falha especialmente sensível em ambientes expostos à internet, onde a exploração ativa já foi observada.

Patch disponível e sem alternativa de mitigação

A cobertura da Hispasec apontou que a Broadcom publicou correções para a CVE-2026-59310 no aviso VMSA-2026-0006.1. Também informou que não há solução alternativa, então a medida recomendada de mitigação é aplicar as atualizações do vCenter.

O Daily.dev também registrou que a Broadcom publicou um patch em 2026-07-29 e que as versões corrigidas do vCenter são 9.1.0.0300, 9.0.2.0100 e 8.0 U3k/U2f.

Vítimas relatadas e persistência

A Shadowserver publicou em 2026-08-12 um relatório especial de vítimas da CVE-2026-59310 com base em identificações da QUIRSO. A fundação afirmou que os sistemas reportados devem ser considerados totalmente comprometidos, porque em todos os casos relatados foi implantado o mecanismo de persistência reverse_ssh.

Uma cobertura secundária atribuiu à equipe DFIR QUIRSO o dado de 361 IPs comprometidos em 47 países em 2026-08-07, embora esse número tenha sido apresentado como não confirmado oficialmente. O boletim da Telconet traz a referência regional mais próxima no material disponível, mas não há uma atribuição ampla independente para a América Latina nos resultados revisados.

Fontes

Ver todas