Explotación Activa de Vulnerabilidad Crítica (CVSS 9.8) en VMware vCenter

Investigadores de seguridad han detectado una agresiva y rápida campaña de ciberataques dirigida a instancias de VMware vCenter expuestas a Internet. Los actores de Amenazas Persistentes Avanzadas (APT) están aprovechando una vulnerabilidad crítica de recorrido de directorios, identificada como CVE-2026-59310 (CVSS 9.8), localizada en el componente del servidor Syslog de vCenter.

Esta brecha representa un riesgo operativo extremo: permite a un atacante no autenticado lograr la Ejecución Remota de Código (RCE) con privilegios máximos del sistema, abriendo la puerta a compromisos totales de la infraestructura virtualizada. Broadcom ha confirmado que no existen soluciones temporales ni medidas de mitigación alternativas para este fallo.


La ventana de explotación: De la divulgación al compromiso masivo en cinco días

La transición entre la divulgación del proveedor y la explotación activa se produjo a un ritmo alarmante. Broadcom publicó el aviso oficial (VMSA-2026-0006) el 29 de julio de 2026. Para el 3 de agosto, la telemetría de QUIRSO ya registraba sistemas vulnerados comunicándose con infraestructuras de Comando y Control (C2).

El pico de la campaña ocurrió en un lapso de 48 horas (4 y 5 de agosto), logrando comprometer el 95% de los sistemas identificados como víctimas en esta oleada. La distribución geográfica del ataque es global, abarcando 47 países, con una alta concentración de servidores comprometidos en Alemania, Estados Unidos, Turquía, Irán y Francia. Este breve lapso de tiempo subraya la automatización y rapidez con la que los adversarios escanean la red perimetral tras la publicación de un aviso.


Tácticas de Post-Explotación: Evasión mediante ‘reverse_ssh’

Tras explotar con éxito el servicio Syslog, los atacantes aseguran su acceso desplegando reverse_ssh, una herramienta de shell inversa de código abierto (escrita en Go) orientada a la persistencia. Esta herramienta dota a los adversarios de potentes capacidades operativas:

  • Evasión de cortafuegos: Establece conexiones de control salientes en puertos estándar, lo que le permite eludir sistemáticamente las reglas perimetrales que bloquean el tráfico de entrada.
  • Reconexión y resiliencia: Intenta periódicamente restablecer las conexiones SSH salientes si el canal se interrumpe.
  • Movimiento lateral: Facilita el reenvío dinámico de puertos hacia subredes internas.
  • Exfiltración táctica: Utiliza funciones SCP/SFTP integradas para la extracción de archivos confidenciales directamente desde las máquinas virtuales.

Plan de Acción Inmediato y Cacería de Amenazas (Threat Hunting)

Las organizaciones que dependan de dispositivos VMware vCenter deben ejecutar de inmediato el siguiente protocolo de protección:

  • Parcheo Obligatorio: Actualice los dispositivos vCenter a las compilaciones seguras provistas por el fabricante (9.1.0.0300, 9.0.2.0100, 8.0 U3k o 8.0 U2f).
  • Aislamiento Perimetral: Elimine de inmediato cualquier interfaz de administración de vCenter expuesta a Internet. El acceso debe estar estrictamente limitado a través de una VPN corporativa con Autenticación Multifactor (MFA) obligatoria.
  • Auditoría de Red: El Centro de Operaciones de Seguridad (SOC) debe inspeccionar los registros de red en busca de sesiones SSH salientes inusuales o persistentes que se originen desde las direcciones IP de administración de vCenter.
  • Despliegue de Reglas YARA: Implemente firmas de detección en sus soluciones de protección de endpoints (EDR) para escanear los binarios de vCenter y los directorios temporales en busca de artefactos relacionados con la herramienta maliciosa reverse_ssh.

Related Post