Actores de amenazas avanzadas (APT) están explotando activamente la vulnerabilidad crítica
CVE-2026-59310 en VMware vCenter, un fallo de severidad máxima (CVSS 9.8) en el componente Syslog que permite ejecución remota de código (RCE) sin autenticación.
La explotación exitosa otorga acceso con privilegios de sistema, facilitando la instalación de herramientas como reverse_ssh para mantener persistencia en redes comprometidas.
Afecta a instancias expuestas a Internet o en redes internas no segmentadas.
CVE y severidad
- Identificador: CVE-2026-59310
- Tipo: Vulnerabilidad de recorrido de directorio (directory traversal)
- Componente afectado: Servidor Syslog de VMware vCenter
- Vector de ataque: Acceso de red a una instancia expuesta (sin autenticación)
- Impacto: Ejecución remota de código con privilegios de sistema
- Puntuación CVSS: 9.8 (Crítica)
- Estado de explotación: Activa (campañas en curso desde el 3 de agosto de 2026)
Productos afectados
| Producto | Versiones afectadas | Versión parcheada |
|---|---|---|
| VMware vCenter | 9.1 (todas las versiones anteriores a 9.1.0.0300) | 9.1.0.0300 |
| VMware vCenter | 9.0 (todas las versiones anteriores a 9.0.2.0100) | 9.0.2.0100 |
| VMware vCenter | 8.0 (todas las versiones anteriores a 8.0 U3k o 8.0 U2f) | 8.0 U3k / 8.0 U2f |
Solución
Aplicar inmediatamente las actualizaciones proporcionadas por Broadcom para las versiones afectadas de VMware vCenter.
Recomendaciones
Priorizar la aplicación de parches en instancias expuestas a Internet o en redes internas no segmentadas.
Restringir el acceso a interfaces de gestión mediante VPN con autenticación multifactor (MFA) y monitorear conexiones SSH salientes desde direcciones IP de administración de vCenter.
Implementar reglas YARA para detectar artefactos de reverse_ssh en directorios temporales y binarios del sistema.
