Recientes informes de QUIRSO revelan que actores de amenazas están explotando activamente una vulnerabilidad crítica en el servidor VMware vCenter, identificada como CVE-2026-59310. Esta falla permite a atacantes obtener acceso remoto persistente a infraestructuras virtualizadas, poniendo en riesgo la continuidad operativa de las empresas que utilizan esta plataforma. VMware vCenter es una herramienta esencial para la gestión centralizada de entornos de virtualización VMware vSphere.
La vulnerabilidad, clasificada con un puntaje CVSS de 9.8, es de tipo directory traversal (recorrido de directorio). Esto significa que un atacante con acceso a la red puede manipular las rutas de archivo para ejecutar código arbitrario en el sistema. La cadena de ataque observada incluye la explotación de esta falla, seguida de la implementación de un cron job malicioso para establecer persistencia. Para ello, los atacantes utilizan reverse_ssh, una herramienta de código abierto que facilita conexiones SSH salientes a su infraestructura controlada, evadiendo controles de seguridad orientados a prevenir accesos entrantes.
QUIRSO identificó actividad de explotación cinco días después de que Broadcom, empresa matriz de VMware, revelara públicamente la vulnerabilidad y publicara los parches. Hasta la fecha, se han registrado 361 direcciones IP de víctimas únicas en 47 países. Si bien no se ha identificado a los responsables, se sospecha que se trata de un actor de amenaza persistente avanzado (APT). Es importante recordar que las plataformas VMware han sido un objetivo recurrente para grupos APT, como UNC5174 y PurpleHaze, que han explotado previamente vulnerabilidades similares en campañas de espionaje.
Broadcom lanzó los parches necesarios a finales del mes pasado para abordar CVE-2026-59310. Es imperativo que las organizaciones actualicen sus sistemas VMware vCenter de manera urgente. La presencia de reverse_ssh no indica automáticamente actividad maliciosa, pero en combinación con instalaciones no autorizadas o conexiones salientes inesperadas desde una appliance vCenter vulnerable, debe ser tratada como un indicador de alta prioridad que requiere investigación inmediata.
Qué significa para tu empresa: Esta situación subraya la necesidad de una postura de ciberseguridad proactiva y vigilante. La detección temprana y la respuesta a este tipo de intrusiones son fundamentales para mitigar riesgos. Contar con un SOC con monitoreo 24/7 es crucial para identificar patrones de actividad inusuales, como conexiones salientes no autorizadas o la creación de tareas programadas sospechosas, permitiendo una acción rápida antes de que un compromiso menor escale a una brecha de seguridad mayor.
Fuente original: The Hacker News — ver artículo →