Segurança Digital

Falha crítica no VMware vCenter é explorada por hackers

Exploração ativa da vulnerabilidade CVE-2026-59310 no VMware vCenter

Continua depois da publicidade

Agentes maliciosos deram início à exploração ativa de uma vulnerabilidade crítica de segurança recentemente corrigida pela Broadcom no servidor VMware vCenter.

A falha, catalogada sob o registro CVE-2026-59310 e classificada com nota máxima de gravidade CVSS 9.8, consiste em uma vulnerabilidade de travessia de diretórios (directory traversal) localizada no componente Syslog da aplicação.

Continua depois da publicidade

De acordo com descobertas publicadas pela empresa alemã de cibersegurança QUIRSO, os ataques permitem que invasores com acesso à rede do vCenter executem código arbitrário sem a necessidade de autenticação prévia.

O cenário tornou-se crítico após a identificação de mecanismos de acesso remoto persistente instalados nos ambientes comprometidos.

Mecânica técnica do ataque e persistência no servidor

A análise forense realizada por especialistas revelou que o vetor de ataque explora falhas no tratamento de caminhos de arquivos no servidor Syslog do vCenter.

Por meio de requisições especialmente manipuladas, agentes maliciosos conseguem escapar dos limites do diretório restrito e gravar arquivos em locais arbitrários do sistema operacional subjacente.

Após conseguir a execução remota de código, a cadeia de ataque implementa mecanismos de persistência para garantir a permanência no host.

Continua depois da publicidade

Para isso, os invasores configuram tarefas agendadas via utilitário cron e estabelecem conexões criptografadas utilizando a ferramenta de código aberto reverse_ssh. Essa tática permite a manutenção de um canal de comunicação bidirecional com a infraestrutura sob controle dos atacantes.

Impacto global e o padrão de exploração pós-divulgação

Os dados de inteligência contra ameaças apontam que os sistemas comprometidos começaram a estabelecer contato com os domínios maliciosos em 3 de agosto de 2026, exatamente cinco dias após a publicação pública dos boletins de segurança pela Broadcom.

Certamente, essa correlação temporal indica que o anúncio oficial da falha serviu como gatilho para a varredura e exploração em massa por parte de grupos cibernéticos.

Atualmente, foram identificados pelo menos 361 endereços IP únicos afetados, distribuídos em 47 países. No entanto, a concentração dos alvos atingiu de forma mais severa organizações localizadas na Alemanha, Estados Unidos, Turquia, Irã e França.

Características dos alvos e atores de ameaça envolvidos

As investigações atribuem a campanha a um grupo de ameaça persistente avançada (APT), embora a autoria exata ainda não tenha sido confirmada oficialmente.

Continua depois da publicidade

No entanto, o histórico do setor demonstra que sistemas VMware figuram constantemente entre os alvos prioritários de espionagem cibernética.

  • CVE-2026-59310: Falha de travessia de diretório no Syslog Server com execução remota de código (CVSS 9.8).
  • CVE-2026-59309: Vulnerabilidade paralela de desvio de autenticação (authentication bypass) no serviço de diretório do vCenter (CVSS 9.8).
  • Mecanismos de persistência: Uso de reverse_ssh e rotinas agendadas no cron do sistema Linux do vCenter Appliance.
  • Alcance geográfico: Mais de 300 servidores expostos e confirmados como afetados em dezenas de nações.

Contexto do ecossistema VMware e o boletim VMSA-2026-0006

O VMware vCenter Server desempenha o papel de central de gerenciamento em ambientes de virtualização vSphere, administrando hosts ESXi, redes virtuais, armazenamento e permissões administrativas. O comprometimento do vCenter concede ao atacante o controle sobre praticamente toda a infraestrutura de máquinas virtuais de uma organização.

A Broadcom divulgou o boletim de segurança VMSA-2026-0006 no final de julho de 2026, abordando um pacote de cinco vulnerabilidades no ecossistema, incluindo falhas no ESXi e em hipervisores desktop como Workstation e Fusion.

Porém, a ausência de soluções temporárias de mitigação (workarounds) para a CVE-2026-59310 torna a aplicação das atualizações de software o único meio efetivo de remediação.

Ações de mitigação e correções disponibilizadas

A documentação técnica da Broadcom detalha que a correção para a falha CVE-2026-59310 foi incorporada às versões atualizadas do vCenter Server. As organizações afetadas devem verificar suas compilações e aplicar os pacotes cumulativos lançados pelo fabricante.

Com a confirmação de exploração ativa em ambientes corporativos, a análise de logs de rede e a inspeção de processos suspeitos em servidores vCenter tornaram-se etapas essenciais para a verificação do estado de segurança da infraestrutura.

Publicidade
Tecnologia demais. Tempo de menos.
Uma vez por semana, as notícias de segurança, IA e tecnologia que realmente merecem sua atenção. Direto no seu e-mail.
Ao se inscrever, você concorda em receber a newsletter do Tech Start XYZ. Você pode cancelar a inscrição a qualquer momento.

Felipe Ferraz

Profissional de tecnologia com formação em Análise e Desenvolvimento de Sistemas e MBA em Segurança da Informação. Atua na área de infraestrutura e segurança, escrevendo sobre ameaças cibernéticas, Linux e segurança digital.