Vulnerabilidade crítica no VMware vCenter atinge 47 países
| | |

Vulnerabilidade crítica no VMware vCenter atinge 47 países

Uma falha crítica de directory traversal no VMware vCenter, identificada como CVE-2026-59310 (CVSS 9.8), foi explorada em ataques reais apenas cinco dias após a Broadcom publicar a correção. A empresa alemã de forense digital QUIRSO identificou 361 endereços IP comprometidos em 47 países, com concentração na Alemanha, Estados Unidos, Turquia, Irã e França.

O que é a falha

A CVE-2026-59310 fica no servidor Syslog do vCenter. Um atacante não autenticado, com acesso de rede ao appliance, consegue explorar o path traversal para executar código arbitrário — transformando um serviço criado para coletar logs em uma porta de entrada para o sistema operacional subjacente.

A Broadcom publicou o aviso VMSA-2026-0006 em 29 de julho de 2026, afirmando na época não ter observado exploração ativa. Em 3 de agosto, o aviso foi revisado para incluir patches expressos para a versão 8.0 U2f — no mesmo dia em que os primeiros sistemas comprometidos passaram a se comunicar com a infraestrutura dos atacantes, segundo a QUIRSO.

Linha do tempo da exploração

Os números levantados pela QUIRSO, publicados em 10 de agosto, mostram a velocidade da campanha:

  • 3 de agosto — primeiros sistemas comprometidos entram em contato com domínios dos atacantes.
  • 4 de agosto — mais 151 IPs vítimas identificados.
  • 5 de agosto — cerca de 95% do total de 361 IPs já havia aparecido nos registros.

A equipe avalia que a atividade é obra de um grupo com características de ameaça persistente avançada (APT), embora a autoria ainda não tenha sido atribuída publicamente.

Como o ataque se sustenta

Depois de explorar o path traversal, os atacantes instalam um cron job malicioso que implanta o reverse_ssh, ferramenta open source de shell reverso via SSH. Por estabelecer uma conexão de saída em vez de aceitar conexões de entrada, a técnica contorna controles de perímetro pensados para bloquear acessos não solicitados vindos de fora.

A QUIRSO alerta que a simples presença do reverse_ssh não comprova comprometimento por si só, mas que, combinada a instalação não autorizada, conexões de saída inesperadas ou execução em um appliance vCenter vulnerável, é um indicador de alta prioridade que exige investigação imediata.

Segunda falha sob varredura ativa

Em paralelo, a empresa de threat intelligence Defused Cyber registrou um aumento nas varreduras contra o vCenter voltadas à CVE-2026-59309 (também CVSS 9.8), falha de bypass de autenticação no vmdir corrigida no mesmo boletim VMSA-2026-0006. Os honeypots da empresa detectaram sondagens de versão via POST /sdk/ (RetrieveServiceContent) e varreduras do fluxo SAML SSO em /websso — ainda sem confirmação de exploração bem-sucedida associada a essa CVE especificamente.

Como se proteger

  1. Atualize o vCenter imediatamente para uma das versões corrigidas: 9.1.0.0300, 9.0.2.0100, 8.0 U3k ou 8.0 U2f, conforme o branch em uso. A Broadcom não disponibilizou solução paliativa — o patch é a única forma suportada de remediação.
  2. Trate a correção e a investigação de comprometimento prévio como duas frentes separadas: aplicar o patch não remove um atacante que já tenha entrado antes da atualização.
  3. Audite logs de saída em busca de conexões SSH não usuais originadas do appliance vCenter, possível indício de reverse_ssh.
  4. Verifique a existência de cron jobs não reconhecidos no appliance.
  5. Restrinja o acesso de rede ao vCenter — a exploração exige apenas alcance de rede até o serviço, sem autenticação prévia.
  6. Monitore também tentativas de exploração da CVE-2026-59309, cujo padrão de varredura já foi observado publicamente.

Perguntas frequentes

O que é a CVE-2026-59310?
Uma vulnerabilidade crítica (CVSS 9.8) de directory traversal no servidor Syslog do VMware vCenter, que permite execução remota de código por um atacante não autenticado com acesso de rede ao appliance.

Quantos sistemas foram afetados até agora?
A QUIRSO identificou 361 endereços IP comprometidos em 47 países, com base em telemetria coletada até 5 de agosto de 2026.

Existe uma solução alternativa enquanto não aplico o patch?
Não. A Broadcom não publicou workaround — a atualização para uma versão corrigida é a única remediação suportada.

Só aplicar o patch já resolve o problema?
Não necessariamente. Se o sistema já foi comprometido antes da atualização, o atacante pode manter persistência via reverse_ssh mesmo depois do patch. É preciso investigar indícios de comprometimento separadamente.

Há outra vulnerabilidade relacionada que também preocupa?
Sim, a CVE-2026-59309, falha de bypass de autenticação no vmdir com o mesmo CVSS 9.8, corrigida no mesmo boletim e já sob varredura ativa segundo a Defused Cyber.

Conclusão

Cinco dias entre divulgação e exploração em massa deixa pouca margem para quem gerencia vCenter em produção. Quem ainda não aplicou o VMSA-2026-0006 deve tratar isso como prioridade imediata — e quem já aplicou precisa, ainda assim, revisar logs em busca de sinais de comprometimento anterior ao patch.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *