Critical VMware vCenter RCE flaw exploited for reverse SSH access
Eine kritische Schwachstelle (CVE-2026-59310) im VMware vCenter Syslog Server wird aktiv ausgenutzt. Angreifer installieren ein Reverse-SSH-Tool für dauerhaften Zugriff. Betroffene Administratoren sollten umgehend Patches einspielen, um ihre Systeme zu schützen.
Eine kritische RCE-Schwachstelle (CVE-2026-59310) im VMware vCenter Syslog Server wird aktiv ausgenutzt. Angreifer nutzen diese Schwachstelle, um Reverse-SSH-Zugriff für Persistenz und Fernsteuerung zu etablieren. Organisationen, die betroffene VMware vCenter-Versionen verwenden, sollten umgehend die verfügbaren Patches anwenden.
Organisationen, die VMware vCenter Syslog Server mit der Schwachstelle CVE-2026-59310 betreiben.
Die aktive Ausnutzung dieser kritischen RCE-Schwachstelle ermöglicht Angreifern die Installation von Reverse-SSH-Tools, was zu dauerhaftem Zugriff und Fernsteuerung der betroffenen Systeme führen kann.
Angreifer erhalten dauerhaften Remote-Zugriff auf den VMware vCenter Syslog Server, was potenziell die Kompromittierung der gesamten vCenter-Umgebung und der darin verwalteten virtuellen Infrastruktur ermöglicht.
Umgehende Anwendung der verfügbaren Patches für VMware vCenter Syslog Server, um die Schwachstelle CVE-2026-59310 zu beheben.
- ▸Überprüfen Sie die installierte Version des VMware vCenter Syslog Servers auf das Vorhandensein der Schwachstelle CVE-2026-59310.
- ▸Suchen Sie in Ihren Netzwerkprotokollen nach ungewöhnlichen ausgehenden SSH-Verbindungen von Ihrem vCenter Syslog Server, die auf Reverse-SSH-Tunnel hindeuten könnten.
- ▸Überprüfen Sie die Systemprotokolle des vCenter Syslog Servers auf unbekannte Prozesse oder Änderungen, die auf eine Kompromittierung hindeuten könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | Eine kritische Schwachstelle (CVE-2026-59310) im VMware vCenter Syslog Server wird aktiv ausgenutzt. |
| Persistence | T1098 Account Manipulation | Low | Angreifer installieren ein Reverse-SSH-Tool für dauerhaften Zugriff. |
| Command and Control | T1090 Proxy | High | Angreifer installieren ein Reverse-SSH-Tool für dauerhaften Zugriff. |
- Spezifische Versionen des VMware vCenter Syslog Servers, die von CVE-2026-59310 betroffen sind, sind im Artikel nicht genannt.
- Details zu den Angreifergruppen oder deren Motivation sind im Artikel nicht spezifiziert.
- Die genaue Methode der Reverse-SSH-Installation (z.B. verwendete Tools oder Skripte) ist im Artikel nicht beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir VMware extern erreichbar?
- Können wir Resource Development detektieren?