CVE-2026-59310: VMware vCenter Server Syslog Path Transversal Remote Code Execution

Cómo los atacantes apalancan CVE-2026-59310 en el servicio Syslog de VMware vCenter Server para lograr la raíz no autenticada RCE e implementar backdoors reverse ssh.

CVE-2026-59310: VMware vCenter Server Syslog Path Transversal Remote Code Execution
📌
Serie de Redondas de Seguridad: Semana del 21 de agosto de 20265 min de lectura

Un fallo transversal crítico del directorio CVSS 9.8 en el servicio Syslog de Broadcom VMware vCenter Server está bajo explotación activa, permitiendo a los atacantes remotos no identificados desplegar backdoors persistentes en centros de datos virtualizados.

🚨
Inteligencia de Vulnerabilidades: ID CVE: CVE-2026-59310 (CWE-22: Improper Limitation of a Pathname to a Restricted Directory) Gravedad: Crítica (CVSS 9.8) Situación: ⚠️ CISA KEV Catalog Added (Active Exploitation) Sistemas afectados: VMware vCenter Server 7.0 and 8.0, VMware Cloud Foundation 4.x and 5.x Fijado en: vCenter Server 8.0U3b / 7.0U3s

Desglose técnico " Flujo de explotación "

vCenter Server incorpora un sistema de transmisión de syslog centralizado y la escucha de la ingestión en interfaces de red. Al procesar paquetes entrantes de framing log, el analizador no puede sanitizar adecuadamente las secuencias de ruta dentro de los parámetros de instalación de registro personalizados.

Al inyectar secuencias traversales directorio (../..//), un atacante no autenticado puede escribir cargas de pago binarias y script arbitrarias a directorios de sistema sensibles (como directorios de cron o raíces de servidor web), logrando la ejecución de código remoto raíz en la aplicación VCenter Server subyacente (VCSA).

Caza de amenazas " señales de telemetría

🔍
Telemetría de detección:Inspect network traffic on UDP/TCP port 514 and HTTPS port 443 for traversal strings directed at syslog ingestion paths. Hunt for anomalous outbound SSH sessions originating from VCSA appliances (e.g. reverse_ssh artifacts). Verify integrity of /etc/cron* and /usr/lib/vmware-vpx/ directories on VCSA hosts.

Lista de verificación de remediación

Temas de acción:Deploy Broadcom's emergency vCenter security updates immediately. Isolate vCenter management interfaces from untrusted VLANs and ensure no management ports are internet-exposed. Rotate root and SSO administrator credentials across all ESXi and vCenter clusters.