Vulnerabilidad en VMware vCenter: riesgo de acceso remoto persistente

Publicado el

Introducción

Recientemente, se ha alertado sobre una vulnerabilidad crítica en VMware vCenter, concretamente la CVE-2026-59310, que presenta un puntaje CVSS de 9.8. Esta falla de seguridad, relacionada con la traversal de directorios, permite a un atacante con acceso a la red ejecutar código arbitrario en el servidor afectado.

Detalles de la vulnerabilidad

Los parches que corrigen esta vulnerabilidad fueron lanzados por Broadcom a finales del mes pasado. Según un informe de la empresa de ciberseguridad QUIRSO, la actividad maliciosa fue detectada tras una intervención de respuesta a incidentes. El análisis sugiere que la cadena de ataque mostró actividad de traversal de ruta coherente con la vulnerabilidad, seguida de la implementación de un cron job malicioso para establecer persistencia en el sistema comprometido mediante reverse_ssh. Esta herramienta de código abierto permite establecer conexiones SSH hacia infraestructuras controladas por los atacantes.

Se identificaron sistemas comprometidos que comenzaron a comunicarse con los dominios de los atacantes el 3 de agosto, solo cinco días después de que Broadcom hiciera pública la vulnerabilidad. En total, se han contabilizado hasta 361 direcciones IP únicas en 47 países, siendo Alemania, Estados Unidos, Turquía, Irán y Francia los más afectados.

Actividad de los atacantes

Aunque no se ha identificado a los responsables de esta campaña de explotación, se sospecha que se trata de un actor de amenaza persistente avanzada (APT). Cabe destacar que los dispositivos de VMware han sido un objetivo atractivo para grupos de ciberamenazas, como UNC5174, que han explotado fallas de seguridad en diferentes campañas de espionaje.

En abril de 2025, SentinelOne reveló detalles sobre un grupo de amenazas denominado PurpleHaze, que atacó a entidades gubernamentales en el sur de Asia utilizando un backdoor de Windows llamado GoReShell, que también utiliza funcionalidades de reverse_ssh.

Indicadores de compromiso

El uso de reverse_ssh es significativo, ya que permite al atacante establecer una conexión saliente a un punto final bajo su control, eludiendo los controles de seguridad que impiden solicitudes entrantes sospechosas. QUIRSO advirtió que la presencia de reverse_ssh no debe considerarse por sí sola como prueba de actividad maliciosa. Sin embargo, en combinación con instalaciones no autorizadas, conexiones salientes inesperadas o ejecuciones en un dispositivo vCenter vulnerable, se convierte en un indicativo de alta prioridad que requiere investigación.

Aumento en la actividad de escaneo

La alerta de esta vulnerabilidad llega en un momento en que Defused Cyber ha notado un aumento en el escaneo de VMware vCenter, lo que podría ser indicativo de esfuerzos de explotación dirigidos a la CVE-2026-59309. Esta vulnerabilidad también presenta un puntaje CVSS de 9.8 y ha sido objeto de actividad de fingerprinting incrementada en sus honeypots, como son las pruebas de versiones a través de POST /sdk/ y las exploraciones del flujo /websso SAML SSO.

Denis Szadkowski, COO y cofundador de QUIRSO GmbH, declaró que, aunque no hay suficiente evidencia para correlacionar los esfuerzos de explotación y escaneo de CVE-2026-59309 con el conjunto de intrusiones asociado a CVE-2026-59310, la actividad investigada representa una comprometida exitosa en lugar de meros intentos de explotación. La evidencia forense apunta firmemente a CVE-2026-59310 como el vector de acceso inicial.

Conclusión

La vulnerabilidad en VMware vCenter subraya la importancia de aplicar parches de seguridad de manera oportuna y mantener una vigilancia constante sobre las infraestructuras críticas. Las organizaciones deben estar atentas a cualquier actividad inusual y considerar la implementación de medidas de seguridad adicionales para protegerse contra posibles explotaciones.

Fuente

Ver noticia original