SecBoard
Zurück zur Übersicht

Attackers Exploit VMware vCenter Vulnerability to Gain Persistent Remote Access

The Hacker News·
Originalartikel lesen bei The Hacker News

Angreifer nutzen aktiv eine kritische Schwachstelle (CVE-2026-59310) in VMware vCenter-Servern aus, um persistenten Fernzugriff zu erlangen und beliebigen Code auszuführen. Betroffen sind Unternehmen, die ungepatchte vCenter-Installationen betreiben. Es wird dringend empfohlen, die von Broadcom bereitgestellten Patches umgehend zu installieren, um eine Kompromittierung zu verhindern.

Kurzfassung

Angreifer nutzen aktiv eine kritische Schwachstelle (CVE-2026-59310) in VMware vCenter-Servern aus. Diese Schwachstelle ermöglicht es, beliebigen Code auszuführen und persistenten Fernzugriff zu erlangen. Unternehmen, die ungepatchte vCenter-Installationen betreiben, sind betroffen und sollten umgehend Patches installieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Unternehmen, die ungepatchte VMware vCenter-Installationen betreiben.

Warum relevant

Die Ausnutzung dieser Schwachstelle ermöglicht Angreifern die vollständige Kontrolle über vCenter-Server, was zu weitreichenden Auswirkungen auf die virtuelle Infrastruktur führen kann.

Realistisches Worst Case

Angreifer erlangen persistenten Fernzugriff und können beliebigen Code auf dem vCenter-Server ausführen, was die Kompromittierung der gesamten virtuellen Umgebung und der darauf laufenden Systeme zur Folge haben kann.

Handlungsempfehlung

Umgehende Installation der von Broadcom bereitgestellten Patches für VMware vCenter-Server.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle VMware vCenter-Installationen auf die installierte Version und den Patch-Status, um sicherzustellen, dass CVE-2026-59310 behoben ist.
  • Scannen Sie Ihr Netzwerk auf offene Ports und Dienste, die für den Zugriff auf vCenter-Server von externen Netzwerken genutzt werden könnten, und stellen Sie sicher, dass der Zugriff entsprechend eingeschränkt ist.
  • Überprüfen Sie die Protokolle Ihrer vCenter-Server auf Anzeichen von unautorisiertem Zugriff oder Code-Ausführung, insbesondere vor und nach der Patch-Installation.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighAngreifer nutzen aktiv eine kritische Schwachstelle (CVE-2026-59310) in VMware vCenter-Servern aus
ExecutionT1059 Command and Scripting InterpreterHighbeliebigen Code auszuführen
PersistenceT1133 External Remote ServicesHighpersistenten Fernzugriff zu erlangen
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Versionen von VMware vCenter betroffen sind, außer dass es sich um 'ungepatchte vCenter-Installationen' handelt.
  • Es werden keine spezifischen Angreifergruppen oder deren Motivationen genannt.
  • Es werden keine spezifischen Indikatoren für eine Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir VMware extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Resource Development