Falha crítica no VMware vCenter é explorada em campanha global e exige atualização e perícia
A CVE-2026-59310, corrigida pela Broadcom em 29/07, é explorada desde 3/08 em 47 países; o acesso via reverse_ssh persiste após a atualização.
Uma falha crítica no vCenter, o console que administra ambientes VMware, passou a ser explorada em uma campanha global, segundo reportagem da Dark Reading publicada em 13 de agosto de 2026. A vulnerabilidade, CVE-2026-59310, foi corrigida pela Broadcom no boletim VMSA-2026-0006, emitido em 29 de julho e atualizado em 19 de agosto. Quem administra vCenter sem as versões corrigidas precisa atualizar e, se o servidor ficou exposto, investigar sinais de invasão.
Qual é a falha e quem está exposto
De acordo com a Broadcom, a CVE-2026-59310 é uma falha de travessia de diretório (directory traversal) no servidor Syslog do vCenter, com nota CVSS 9.8: um atacante com acesso de rede ao serviço pode chegar à execução de código. O mesmo boletim corrige a CVE-2026-59309, um desvio de autenticação no VMware Directory Service, também com nota 9.8, além de falhas no ESX, no Workstation e no Fusion. As duas falhas do vCenter foram relatadas por Phil Brass e Matt South, da Atredis Partners.
As versões corrigidas são vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k e 8.0 U2f. Para a linha 7.0, que está em suporte estendido, a orientação é procurar o suporte da Broadcom. Ambientes VMware Cloud Foundation 5.x recebem um patch assíncrono para 8.0 U3k, e as plataformas Telco Cloud têm instruções próprias no KB449886. A Broadcom informa que não há medidas alternativas (workarounds): a correção é a atualização.
O que se sabe da exploração
Segundo a Dark Reading, a empresa alemã de resposta a incidentes QUIRSO encontrou, durante um atendimento, evidências de que um único ator, suspeito de ser um grupo de ameaça persistente avançada (APT), começou a explorar a falha em 3 de agosto, menos de uma semana após a divulgação. A atividade teve pico no dia 4 e foi rastreada em 47 países, com Estados Unidos, França, Irã e Turquia entre os mais atingidos. A QUIRSO identificou 361 endereços IP afetados, mas ressalva que o número não equivale ao total de vítimas, porque parte dos endereços pertence a provedores de nuvem e hospedagem com infraestrutura compartilhada.
O ponto que muda a resposta é a persistência. O atacante instala o reverse_ssh, ferramenta de código aberto que abre canais de controle de saída a partir do sistema invadido. Denis Szadkowski, cofundador da QUIRSO, disse à publicação que esse acesso continua ativo mesmo depois da atualização para uma versão corrigida e que novas vítimas ainda se conectavam à infraestrutura do atacante. A empresa recomenda investigação forense dos sistemas possivelmente afetados e publicou uma regra YARA para identificar versões do reverse_ssh.
A CISA incluiu a CVE-2026-59310 no seu catálogo de vulnerabilidades exploradas em 18 de agosto, com prazo até 21 de agosto para agências federais americanas. Na consulta feita em 8 de outubro, a entrada aparecia marcada como de uso conhecido em campanhas de ransomware.
O que fazer agora
- Atualizar o vCenter para uma das versões corrigidas listadas no VMSA-2026-0006; na linha 7.0, acionar o suporte da Broadcom.
- Isolar as interfaces de gerenciamento e restringir conexões de saída do vCenter, medida defendida por Matt Snyder, da Aviatrix, à Dark Reading para impedir que shells reversos mantenham canais de comando.
- Em servidores expostos antes da atualização, procurar artefatos de persistência como o reverse_ssh, usando a regra YARA publicada pela QUIRSO, e tratar o caso como incidente.
- Revisar credenciais administrativas do ambiente virtualizado se houver indício de acesso indevido.
O que ainda não está claro
Nem a Broadcom nem a QUIRSO divulgaram quantas organizações foram comprometidas, e a atribuição a um grupo estatal não foi detalhada publicamente. A marcação de uso em ransomware vem do catálogo da CISA e não identifica quais grupos estariam usando a falha.
Fontes
- Broadcom — VMSA-2026-0006: VMware ESX, vCenter, Workstation, and Fusion updates address multiple vulnerabilities (29/07/2026 (atualizado em 19/08/2026))
- Dark Reading (Rob Wright) — Global Threat Campaign Hits Critical VMware vCenter Flaw (13/08/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entrada CVE-2026-59310) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


