12 de agosto de 2026. Actores de amenazas han comenzado a explotar activamente una vulnerabilidad crítica recientemente corregida en Broadcom VMware vCenter, según una investigación de la empresa alemana QUIRSO. Identificada como CVE-2026-59310 y con una puntuación CVSS de 9,8, la falla permite a un atacante con acceso de red aprovechar un recorrido de directorios en el servidor VMware vCenter para ejecutar código arbitrario.
Broadcom publicó los parches para la vulnerabilidad a finales de julio. QUIRSO detectó la campaña durante un trabajo de respuesta a incidentes y observó una cadena de ataque que comenzó con actividad de path traversal compatible con la vulnerabilidad. Posteriormente, los atacantes desplegaron una tarea cron maliciosa para establecer persistencia en el host mediante reverse_ssh, una herramienta de código abierto utilizada para configurar conexiones SSH con infraestructura controlada por los actores.
Los sistemas comprometidos identificados por QUIRSO establecieron inicialmente contacto con dominios de los atacantes el 3 de agosto, cinco días después de que Broadcom divulgara públicamente la vulnerabilidad. La investigación contabilizó hasta 361 direcciones IP de víctimas distribuidas en 47 países. La mayor parte se encontraba en Alemania, Estados Unidos, Turquía, Irán y Francia.
“Aunque el atacante podría haber tenido conocimiento previo de la vulnerabilidad, la fuerte correlación entre la divulgación y la explotación sugiere que la publicación fue el punto de partida inicial de la campaña”, señaló QUIRSO. La identidad de los responsables no está clara, aunque la actividad se atribuye de forma provisional a un actor sospechoso de amenazas persistentes avanzadas (APT).
El uso de reverse_ssh permite al atacante establecer una conexión saliente con un extremo bajo su control. De este modo, puede sortear controles de seguridad diseñados para bloquear solicitudes entrantes sospechosas. QUIRSO matizó que la presencia de la herramienta, por sí sola, no constituye una prueba de actividad maliciosa. Sin embargo, su instalación no autorizada junto con conexiones salientes inesperadas o su ejecución en un dispositivo vCenter vulnerable debe tratarse como un indicador prioritario para la investigación.
Los dispositivos VMware ya han sido objetivos de interés para actores vinculados a China, entre ellos UNC5174, que ha armado vulnerabilidades de VMware Tools y VMware vCenter en distintas campañas de espionaje. En abril de 2025, SentinelOne publicó detalles sobre el clúster de amenazas PurpleHaze, asociado a China, que dirigió sus operaciones contra una entidad gubernamental de Asia meridional. El grupo empleó una puerta trasera para Windows denominada GoReShell, que utiliza funciones de reverse_ssh para establecer conexiones SSH inversas con sistemas controlados por los atacantes.
De forma paralela, Defused Cyber informó de un aumento de los escaneos contra VMware vCenter que podría indicar intentos de explotación de CVE-2026-59309, también con una puntuación CVSS de 9,8. La compañía observó en sus honeypots un incremento de las técnicas de fingerprinting, incluidas las consultas de versión mediante POST /sdk/ (RetrieveServiceContent) y recorridos del flujo SAML SSO de /websso. La actividad coincidió con la publicación por Broadcom del aviso VMSA-2026-0006, relativo a CVE-2026-59309, una vulnerabilidad de omisión de autenticación en vmdir.
Denis Szadkowski, COO y cofundador de QUIRSO GmbH, declaró a The Hacker News que no existen pruebas suficientes para vincular por ahora la explotación y los escaneos asociados a CVE-2026-59309 con el conjunto de intrusión o la infraestructura relacionados con CVE-2026-59310. Según Szadkowski, la actividad investigada representa con un nivel de confianza mucho mayor una intrusión exitosa, no simples intentos de explotación, y las evidencias forenses apuntan a CVE-2026-59310 como vector de acceso inicial.
Fuente: The Hacker News.