Attackers Exploit VMware vCenter Vulnerability to Gain Persistent Remote Access
Angreifer nutzen aktiv eine kritische Schwachstelle (CVE-2026-59310) in VMware vCenter-Servern aus, um persistenten Fernzugriff zu erlangen und beliebigen Code auszuführen. Betroffen sind Unternehmen, die ungepatchte vCenter-Installationen betreiben. Es wird dringend empfohlen, die von Broadcom bereitgestellten Patches umgehend zu installieren, um eine Kompromittierung zu verhindern.
Angreifer nutzen aktiv eine kritische Schwachstelle (CVE-2026-59310) in VMware vCenter-Servern aus. Diese Schwachstelle ermöglicht es, beliebigen Code auszuführen und persistenten Fernzugriff zu erlangen. Unternehmen, die ungepatchte vCenter-Installationen betreiben, sind betroffen und sollten umgehend Patches installieren.
Unternehmen, die ungepatchte VMware vCenter-Installationen betreiben.
Die Ausnutzung dieser Schwachstelle ermöglicht Angreifern die vollständige Kontrolle über vCenter-Server, was zu weitreichenden Auswirkungen auf die virtuelle Infrastruktur führen kann.
Angreifer erlangen persistenten Fernzugriff und können beliebigen Code auf dem vCenter-Server ausführen, was die Kompromittierung der gesamten virtuellen Umgebung und der darauf laufenden Systeme zur Folge haben kann.
Umgehende Installation der von Broadcom bereitgestellten Patches für VMware vCenter-Server.
- ▸Überprüfen Sie alle VMware vCenter-Installationen auf die installierte Version und den Patch-Status, um sicherzustellen, dass CVE-2026-59310 behoben ist.
- ▸Scannen Sie Ihr Netzwerk auf offene Ports und Dienste, die für den Zugriff auf vCenter-Server von externen Netzwerken genutzt werden könnten, und stellen Sie sicher, dass der Zugriff entsprechend eingeschränkt ist.
- ▸Überprüfen Sie die Protokolle Ihrer vCenter-Server auf Anzeichen von unautorisiertem Zugriff oder Code-Ausführung, insbesondere vor und nach der Patch-Installation.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Angreifer nutzen aktiv eine kritische Schwachstelle (CVE-2026-59310) in VMware vCenter-Servern aus |
| Execution | T1059 Command and Scripting Interpreter | High | beliebigen Code auszuführen |
| Persistence | T1133 External Remote Services | High | persistenten Fernzugriff zu erlangen |
- Es wird nicht spezifiziert, welche spezifischen Versionen von VMware vCenter betroffen sind, außer dass es sich um 'ungepatchte vCenter-Installationen' handelt.
- Es werden keine spezifischen Angreifergruppen oder deren Motivationen genannt.
- Es werden keine spezifischen Indikatoren für eine Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir VMware extern erreichbar?
- Können wir Resource Development detektieren?