SecBoard
Zurück zur Übersicht

Critical VMware vCenter RCE flaw exploited for reverse SSH access

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Eine kritische Schwachstelle (CVE-2026-59310) im VMware vCenter Syslog Server wird aktiv ausgenutzt. Angreifer installieren ein Reverse-SSH-Tool für dauerhaften Zugriff. Betroffene Administratoren sollten umgehend Patches einspielen, um ihre Systeme zu schützen.

Kurzfassung

Eine kritische RCE-Schwachstelle (CVE-2026-59310) im VMware vCenter Syslog Server wird aktiv ausgenutzt. Angreifer nutzen diese Schwachstelle, um Reverse-SSH-Zugriff für Persistenz und Fernsteuerung zu etablieren. Organisationen, die betroffene VMware vCenter-Versionen verwenden, sollten umgehend die verfügbaren Patches anwenden.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Organisationen, die VMware vCenter Syslog Server mit der Schwachstelle CVE-2026-59310 betreiben.

Warum relevant

Die aktive Ausnutzung dieser kritischen RCE-Schwachstelle ermöglicht Angreifern die Installation von Reverse-SSH-Tools, was zu dauerhaftem Zugriff und Fernsteuerung der betroffenen Systeme führen kann.

Realistisches Worst Case

Angreifer erhalten dauerhaften Remote-Zugriff auf den VMware vCenter Syslog Server, was potenziell die Kompromittierung der gesamten vCenter-Umgebung und der darin verwalteten virtuellen Infrastruktur ermöglicht.

Handlungsempfehlung

Umgehende Anwendung der verfügbaren Patches für VMware vCenter Syslog Server, um die Schwachstelle CVE-2026-59310 zu beheben.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die installierte Version des VMware vCenter Syslog Servers auf das Vorhandensein der Schwachstelle CVE-2026-59310.
  • Suchen Sie in Ihren Netzwerkprotokollen nach ungewöhnlichen ausgehenden SSH-Verbindungen von Ihrem vCenter Syslog Server, die auf Reverse-SSH-Tunnel hindeuten könnten.
  • Überprüfen Sie die Systemprotokolle des vCenter Syslog Servers auf unbekannte Prozesse oder Änderungen, die auf eine Kompromittierung hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighEine kritische Schwachstelle (CVE-2026-59310) im VMware vCenter Syslog Server wird aktiv ausgenutzt.
PersistenceT1098 Account ManipulationLowAngreifer installieren ein Reverse-SSH-Tool für dauerhaften Zugriff.
Command and ControlT1090 ProxyHighAngreifer installieren ein Reverse-SSH-Tool für dauerhaften Zugriff.
Offene Punkte
  • Spezifische Versionen des VMware vCenter Syslog Servers, die von CVE-2026-59310 betroffen sind, sind im Artikel nicht genannt.
  • Details zu den Angreifergruppen oder deren Motivation sind im Artikel nicht spezifiziert.
  • Die genaue Methode der Reverse-SSH-Installation (z.B. verwendete Tools oder Skripte) ist im Artikel nicht beschrieben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir VMware extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (2 Techniken)

Resource Development
Themen
Security