BookinglyTech News
Ciberseguridad

CISA avisa de que las bandas de ransomware ya explotan el fallo crítico de VMware vCenter

El CVE-2026-59310, un directory traversal en el servidor Syslog de vCenter parcheado en julio, pasa a engrosar la lista de vulnerabilidades con explotación activa por ransomware.

2 min de lecturaBleepingComputer0 vistas

La CISA ha vuelto a mover ficha sobre el mismo agujero. La agencia estadounidense ha actualizado su catálogo de vulnerabilidades explotadas conocidas para marcar CVE-2026-59310, un fallo crítico de ejecución remota de código en VMware vCenter Server que Broadcom parcheó el 29 de julio, como explotado por bandas de ransomware. La agencia no ha dado ningún detalle de esos ataques, pero la etiqueta cambia el nivel de urgencia para cualquiera que todavía tenga un vCenter sin actualizar.

El fallo es un directory traversal en el servidor Syslog de vCenter. Un atacante sin autenticar puede aprovecharlo para ejecutar código arbitrario, y Broadcom ya avisó entonces, en una FAQ complementaria, de que arreglarlo debía tratarse como una emergencia. Dos semanas después del parche, la firma de respuesta a incidentes QUIRSO reportó más de 361 direcciones IP comprometidas en 47 países, tras lo que describió como un actor de amenaza persistente avanzada desplegando una herramienta de SSH inverso para persistencia y acceso remoto.

Poco después llegó el primer aviso formal: la CISA metió el CVE en su catálogo KEV y dio tres días a las agencias federales para asegurar sus sistemas vCenter. El movimiento de este fin de semana es una segunda vuelta sobre el mismo identificador, esta vez señalando que el ransomware también lo está usando.

Por qué vCenter sigue siendo un objetivo goloso

El monitor de exposición Shadowserver sigue contabilizando más de 450 servidores VMware vCenter accesibles desde internet. No hay dato público de cuántos de ellos ya llevan el parche, y esa incógnita es la que conviene resolver primero en cualquier inventario propio.

El interés de los atacantes no es casualidad. Un vCenter o un ESXi comprometidos abren la puerta a la red corporativa y a los datos que las organizaciones guardan en las máquinas virtuales, que hoy son casi todo. Varias bandas de ransomware han desarrollado cifradores específicos para atacar VMs de VMware, precisamente porque es donde vive la información que quieren secuestrar.

El historial acompaña. En los últimos cinco años la CISA ha marcado 26 vulnerabilidades de VMware como explotadas en el wild, y nueve de ellas también han sido usadas por operaciones de ransomware. Solo este año la agencia ha señalado fallos en VMware Aria Operations y en vCenter Server, y en febrero avisó de la explotación de un sandbox escape en ESXi que actores de habla china venían usando en ataques de día cero desde al menos 2024.

Lo que queda por ver es si la CISA publica detalles de los incidentes de ransomware asociados a este CVE. Mientras tanto, la lectura para quien administra virtualización es la de siempre y no por repetida menos cierta: si hay un vCenter expuesto y sin parchear, ese parche ya no es una tarea de la semana que viene.