Site Local

Portal de notícias de tecnologia

Falha crítica no VMware vCenter é explorada em campanha global e exige atualização e perícia

A CVE-2026-59310, corrigida pela Broadcom em 29/07, é explorada desde 3/08 em 47 países; o acesso via reverse_ssh persiste após a atualização.

Falha crítica no VMware vCenter é explorada em campanha global e exige atualização e perícia

Uma falha crítica no vCenter, o console que administra ambientes VMware, passou a ser explorada em uma campanha global, segundo reportagem da Dark Reading publicada em 13 de agosto de 2026. A vulnerabilidade, CVE-2026-59310, foi corrigida pela Broadcom no boletim VMSA-2026-0006, emitido em 29 de julho e atualizado em 19 de agosto. Quem administra vCenter sem as versões corrigidas precisa atualizar e, se o servidor ficou exposto, investigar sinais de invasão.

Qual é a falha e quem está exposto

De acordo com a Broadcom, a CVE-2026-59310 é uma falha de travessia de diretório (directory traversal) no servidor Syslog do vCenter, com nota CVSS 9.8: um atacante com acesso de rede ao serviço pode chegar à execução de código. O mesmo boletim corrige a CVE-2026-59309, um desvio de autenticação no VMware Directory Service, também com nota 9.8, além de falhas no ESX, no Workstation e no Fusion. As duas falhas do vCenter foram relatadas por Phil Brass e Matt South, da Atredis Partners.

As versões corrigidas são vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k e 8.0 U2f. Para a linha 7.0, que está em suporte estendido, a orientação é procurar o suporte da Broadcom. Ambientes VMware Cloud Foundation 5.x recebem um patch assíncrono para 8.0 U3k, e as plataformas Telco Cloud têm instruções próprias no KB449886. A Broadcom informa que não há medidas alternativas (workarounds): a correção é a atualização.

O que se sabe da exploração

Segundo a Dark Reading, a empresa alemã de resposta a incidentes QUIRSO encontrou, durante um atendimento, evidências de que um único ator, suspeito de ser um grupo de ameaça persistente avançada (APT), começou a explorar a falha em 3 de agosto, menos de uma semana após a divulgação. A atividade teve pico no dia 4 e foi rastreada em 47 países, com Estados Unidos, França, Irã e Turquia entre os mais atingidos. A QUIRSO identificou 361 endereços IP afetados, mas ressalva que o número não equivale ao total de vítimas, porque parte dos endereços pertence a provedores de nuvem e hospedagem com infraestrutura compartilhada.

O ponto que muda a resposta é a persistência. O atacante instala o reverse_ssh, ferramenta de código aberto que abre canais de controle de saída a partir do sistema invadido. Denis Szadkowski, cofundador da QUIRSO, disse à publicação que esse acesso continua ativo mesmo depois da atualização para uma versão corrigida e que novas vítimas ainda se conectavam à infraestrutura do atacante. A empresa recomenda investigação forense dos sistemas possivelmente afetados e publicou uma regra YARA para identificar versões do reverse_ssh.

A CISA incluiu a CVE-2026-59310 no seu catálogo de vulnerabilidades exploradas em 18 de agosto, com prazo até 21 de agosto para agências federais americanas. Na consulta feita em 8 de outubro, a entrada aparecia marcada como de uso conhecido em campanhas de ransomware.

O que fazer agora

  • Atualizar o vCenter para uma das versões corrigidas listadas no VMSA-2026-0006; na linha 7.0, acionar o suporte da Broadcom.
  • Isolar as interfaces de gerenciamento e restringir conexões de saída do vCenter, medida defendida por Matt Snyder, da Aviatrix, à Dark Reading para impedir que shells reversos mantenham canais de comando.
  • Em servidores expostos antes da atualização, procurar artefatos de persistência como o reverse_ssh, usando a regra YARA publicada pela QUIRSO, e tratar o caso como incidente.
  • Revisar credenciais administrativas do ambiente virtualizado se houver indício de acesso indevido.

O que ainda não está claro

Nem a Broadcom nem a QUIRSO divulgaram quantas organizações foram comprometidas, e a atribuição a um grupo estatal não foi detalhada publicamente. A marcação de uso em ransomware vem do catálogo da CISA e não identifica quais grupos estariam usando a falha.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.