Broadcom VMware — Explotación Activa de Vulnerabilidades Críticas en vCenter Server (CVE-2026-59310 y CVE-2026-59309)
Fecha de publicación: 12 de agosto de 2026
Categoría: Threat Intelligence / Vulnerabilidades
Introducción
En el ámbito de la seguridad de infraestructura crítica y entornos de virtualización corporativa, los hipervisores y sus sistemas de gestión centralizada representan objetivos de altísimo valor para grupos de amenazas avanzadas persistentes (APT). Recientemente, la firma de ciberseguridad alemana QUIRSO reveló evidencias de explotación activa en estado nativo (wild) contra una vulnerabilidad crítica recién parcheada por Broadcom en VMware vCenter Server, identificada como CVE-2026-59310 (CVSS 9.8). La investigación, derivada de una intervención de respuesta a incidentes, confirmó el compromiso efectivo de al menos 361 direcciones IP de víctimas distribuidas en 47 países —encabezadas por Alemania, Estados Unidos, Turquía, Irán y Francia— apenas cinco días después de la publicación oficial de los parches.
De forma paralela, la firma Defused Cyber reportó un aumento significativo en actividades de reconocimiento y escaneo masivo orientadas a la vulnerabilidad CVE-2026-59309 (CVSS 9.8), una falla de omisión de autenticación en el servicio VMware Directory (vmdir). Aunque por el momento no existen pruebas forenses concluyentes que vinculen la infraestructura de ataque de ambos hallazgos, la coincidencia temporal y la criticidad de los componentes afectados exigen un análisis exhaustivo y la aplicación prioritaria de medidas de remediación.
¿Qué es VMware vCenter Server y las Vulnerabilidades Reportadas? (Análisis General)
VMware vCenter Server es la plataforma centralizada de administración para entornos VMware vSphere, encargada de gestionar máquinas virtuales, hosts ESXi, almacenamiento y redes dentro de centros de datos corporativos y entornos de nube híbrida. Debido a su rol central y a la concentración de privilegios administrativos que posee sobre toda la infraestructura virtualizada, un compromiso en vCenter permite a un atacante obtener control total sobre los componentes del centro de datos, eludiendo fronteras tradicionales de red.
Las vulnerabilidades reportadas afectan directamente la superficie de exposición remota del sistema:
- CVE-2026-59310: Corresponde a un fallo de salto de directorio (path traversal) accesible a través de la red sin necesidad de autenticación previa. Permite a un atacante remoto no autenticado escribir archivos en rutas arbitrarias del sistema operativo subyacente del appliance, lo que deriva en la ejecución arbitraria de código (RCE) con privilegios elevados.
- Clasificación CWE estimable: CWE-22 (Improper Limitation of a Pathname to a Restricted Directory) que escala a CWE-94 (Improper Control of Generation of Code).
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H(Puntuación oficial: 9.8 Crítica). Nota: El vector exacto de parámetros métricos no ha sido explicitado en el boletín público, pero esta estimación se fundamenta en la capacidad de RCE sin autenticación por red.
- CVE-2026-59309: Corresponde a una vulnerabilidad de omisión de autenticación (authentication bypass) en el servicio de directorio de VMware (
vmdir), corregida en el boletín VMSA-2026-0006. Permite a un atacante remoto evadir los controles de acceso y autenticarse con privilegios administrativos.- Clasificación CWE estimable: CWE-287 (Improper Authentication).
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H(Puntuación oficial: 9.8 Crítica).
¿Cómo funciona? (Análisis Técnico)
El vector de ataque documentado contra CVE-2026-59310 destaca por una secuencia ágil y efectiva orientada a garantizar acceso remoto persistente evadiendo los controles perimetrales tradicionales.
[Atacante en Internet]
│
│ 1. Exploit Path Traversal (HTTP POST / API vCenter)
▼
[VMware vCenter Server Appliance]
│
│ 2. Escritura no autorizada en /etc/cron.d/
▼
[Tarea Cron Maliciosa] ─── ejecuta ───► [Herramienta reverse_ssh]
│
│ 3. Conexión SSH saliente (TCP/22 u otro puerto)
▼
[Servidor C2 del Atacante]1. Vector de Infección Inicial y Explotación
El atacante envía peticiones HTTP/HTTPS construidas consecutivamente hacia endpoints vulnerables del servidor vCenter. A través de secuencias de escape de directorio (como ../), el exploit elude las validaciones de entrada del servidor web y logra escribir archivos en directorios críticos del sistema operativo subyacente del appliance (PhotOS Linux).
2. Persistencia y Ejecución de Código
Una vez alcanzada la capacidad de escritura de archivos arbitrarios, el vector analizado por QUIRSO no ejecuta cargas útiles volátiles en memoria, sino que implanta un archivo ejecutable secundario y crea un trabajo cron malicioso (cron job) en directorios como /etc/cron.d/ o /var/spool/cron/crontabs/. Esta tarea programada invoca de forma recurrente el binario reverse_ssh, una herramienta de código abierto diseñada para establecer túneles de shell SSH inversos hacia infraestructura bajo control de los atacantes.
3. Comunicación C2 y Evasión de Filtros Perimetrales
La elección de reverse_ssh proporciona ventajas tácticas clave:
- Tráfico saliente (Outbound): Al iniciar la conexión desde el servidor vCenter interno hacia la IP pública del atacante, la sesión atraviesa cortafuegos perimetrales que suelen restringir el tráfico entrante pero permiten conexiones salientes estándar (como TCP 443 o TCP 22/80).
- Cifrado de canal: El uso del protocolo SSH nativo dificulta la inspección de contenido por parte de sistemas NIDS/NIPS no configurados para la intercepción de dicho tráfico.
- Afinidad con TTPs de APTs: El uso de herramientas basadas en
reverse_ssho variantes comoGoReShellguarda correlación directa con técnicas previamente observadas en grupos como UNC5174 o clusters de ciberespionaje vinculados a China (p. ej., PurpleHaze), los cuales históricamente priorizan el compromiso de dispositivos de infraestructura y soluciones VMware.
Respecto a CVE-2026-59309, los sistemas de monitoreo de Defused Cyber identificaron sondeoss de reconocimiento orientados a consultar la interfaz SOAP /sdk/ mediante la función RetrieveServiceContent para determinar la versión exacta de vCenter, seguido de un recorrido (walk) por el flujo de autenticación SAML SSO en /websso, paso previo indispensable para adaptar exploits de omisión de autenticación en vmdir.
Sistemas / Entornos Afectados
Las vulnerabilidades impactan a desplegados de VMware vCenter Server y VMware Cloud Foundation que utilicen versiones vulnerables no actualizadas según el boletín de seguridad VMSA-2026-0006 de Broadcom.
Tabla Comparativa de Vulnerabilidades
| CVE | Categoría (CWE) | Impacto | CVSS v3.1 | Vector (Resumido) |
|---|---|---|---|---|
| CVE-2026-59310 | CWE-22 / CWE-94 (Path Traversal / RCE) | Ejecución Remota de Código no Autenticada | 9.8 (Crítico) | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (Estimado) |
| CVE-2026-59309 | CWE-287 (Auth Bypass) | Omisión de Autenticación en vmdir | 9.8 (Crítico) | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (Estimado) |
Mitigación y Detección
Remediación
- Aplicación de Parches Oficiales: Actualizar de manera inmediata las instancias de VMware vCenter Server y VMware Cloud Foundation a las versiones corregidas indicadas en el aviso oficial de Broadcom (VMSA-2026-0006).
- Aislamiento de Red y Restricción de Acceso: Garantizar que la interfaz de administración de vCenter Server y la API
/sdk/no sean accesibles de forma directa desde redes públicas o segmentos corporativos no segmentados. Implementar acceso exclusivo mediante redes privadas virtuales (VPN) con autenticación multifactor (MFA). - Filtrado Estricto de Salida (Egress Filtering): Restringir el tráfico saliente desde los appliances vCenter. Un servidor vCenter rara vez requiere iniciar conexiones SSH directas no controladas hacia direcciones IP arbitrarias en Internet.
Detección
Los equipos de respuesta a incidentes y SOC deben priorizar la búsqueda de los siguientes indicadores en sus entornos:
Atención: La presencia de ejecuciones de
reverse_ssho conexiones SSH salientes no autorizadas originadas desde el appliance vCenter constituye un indicador de compromiso de alta prioridad que exige el aislamiento inmediato del sistema y el inicio de un proceso de análisis forense.
Caza de Amenazas e Indicadores (IoCs)
- Verificación de Tareas Programadas: Inspeccionar los archivos en
/etc/cron.*,/var/spool/cron/crontabs/y la configuración desystemden busca de binarios desconocidos instalados recientemente. - Procesos anómalos: Monitorear la ejecución de procesos que invoquen utilidades de red o SSH con parámetros de redirección de puertos (
-Ro-D). - Logs Web de vCenter: Analizar los registros de acceso HTTP (
/var/log/vmware/vSphere-Client/y Tomcat) buscando peticiones que contengan secuencias../o patrones atípicos dirigidos a/sdk/o/websso.
Regla de Detección Suricata (Ejemplo)
alert tcp $SERVER_VMWARE any -> $EXTERNAL_NET any (msg:"DETECCION_RED - Posible conexion saliente de Reverse SSH desde vCenter"; flow:to_server,established; content:"SSH-2.0-Go"; offset:0; depth:10; metadata:impact_flag high, ruleset threat_intel; classtype:trojan-activity; sid:20265931; rev:1;)Recapitulando
La explotación activa de CVE-2026-59310 y las actividades de escaneo sobre CVE-2026-59309 evidencian el estrecho margen de tiempo entre la divulgación de parches de seguridad para infraestructura de gestión crítica y el desarrollo de exploits plenamente funcionales por parte de actores maliciosos. La adopción de binarios legítimos o de código abierto como reverse_ssh dificulta la detección basada únicamente en firmas tradicionales, subrayando la importancia de implementar controles de red egress estrictos y monitoreo de integridad en appliances virtualizados.
Referencias
- Lakshmanan, R. (2026, 12 de agosto). Attackers Exploit VMware vCenter Vulnerability to Gain Persistent Remote Access. The Hacker News. https://thehackernews.com/2026/08/attackers-exploit-vmware-vcenter.html
- QUIRSO. (2026). Active exploitation of CVE-2026-59310: 361 victim IPs across 47 countries. Medium. https://medium.com/@quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff
