Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Buscan explotar vulnerabilidades de VMware VCenter


Los atacantes están escaneando VMware vCenter tras la revelación de vulnerabilidades críticas. Honeypots de DefusedCyber han detectado un aumento en la actividad de identificación de sistemas (fingerprinting), incluyendo solicitudes a los endpoints /sdk/ y /websso. Aunque esto no confirma una intrusión, demuestra que los ciberdelincuentes están localizando sistemas expuestos para lanzar ataques directos.





Los atacantes están escaneando VMware vCenter después de que se revelaran vulnerabilidades críticas, y los honeypots de DefusedCyber han registrado un aumento en la actividad de huella digital (fingerprinting) de vCenter. Esta actividad incluye solicitudes al endpoint /sdk/ utilizando RetrieveServiceContent y la exploración de la ruta de inicio de sesión único /websso.

Las solicitudes no prueban que haya habido un compromiso, pero demuestran que los atacantes están identificando sistemas expuestos antes de lanzar ataques más directos.

Esta actividad surge tras el aviso de seguridad VMSA-2026-0006 de Broadcom, publicado el 29 de julio. El aviso cubre cinco fallos de VMware en los productos vCenter, ESX, Workstation, Fusion, Cloud Foundation, vSphere Foundation y Telco Cloud.

Tres de estos errores recibieron calificaciones críticas. El problema más urgente para ti, si eres administrador de vCenter, es el CVE-2026-59309, una omisión de autenticación en el Servicio de Directorio de VMware, vmdir, que tiene una puntuación CVSS de 9.8.

Escanean VMware vCenter en busca de fallos explotables

Un atacante remoto con acceso a la red podría ser capaz de saltarse la autenticación normal y obtener acceso no autorizado al entorno de vCenter.

vCenter es un objetivo de alto valor porque gestiona la infraestructura virtual. Un atacante que lo controle podría cambiar la configuración de las máquinas virtuales, crear cuentas, alterar las conexiones de red, acceder a discos, interrumpir las cargas de trabajo o utilizar la plataforma para infiltrarse más profundamente en tu organización.

El plano de gestión también puede contener credenciales, detalles de hosts, copias de seguridad e información sobre sistemas empresariales importantes. Esto hace que la exposición de vCenter sea peligrosa para las organizaciones que ejecutan entornos virtuales.

DefusedCyber mencionó en X que los investigadores también identificaron el CVE-2026-59310, un fallo crítico de salto de directorio (directory traversal) en el servidor Syslog de vCenter que podría permitir a atacantes basados en red ejecutar código arbitrario.

Un tercer problema crítico, el CVE-2026-47876, afecta al adaptador de red virtual VMXNET3 en ESXi. Podría permitir que un usuario malintencionado de una máquina virtual ejecute código en el host subyacente.

En conjunto, estos fallos pueden dar a los atacantes varias rutas para llegar a la infraestructura de gestión sensible. En el momento en que se publicó el aviso, los investigadores no informaron de ningún código de prueba de concepto público ni de explotaciones confirmadas.

Por lo tanto, debes tratar este nuevo informe de escaneo como una advertencia temprana, y no como una confirmación de que el CVE-2026-59309 esté siendo explotado.

El escaneo suele comenzar poco después de una revelación crítica, ya que los sistemas automatizados buscan objetivos vulnerables. Tu equipo de seguridad no debe esperar a que aparezca el código de explotación público antes de actuar.

Debes identificar inmediatamente cada sistema vCenter y comprobar si es accesible desde redes no confiables. Las versiones corregidas de Broadcom incluyen vCenter 8.0 U3k, VMware Cloud Foundation y vSphere Foundation 9.0.2.0100, y la versión 9.1.0.0300.

Tu organización debe probar y desplegar las actualizaciones pertinentes lo más rápido posible. No existen soluciones alternativas conocidas que sustituyan al parcheo para estos fallos reportados. También deberías revisar los registros de la web, el proxy inverso, el firewall y vCenter en busca de solicitudes inusuales a /sdk/ y /websso/.

Debes investigar eventos de autenticación inesperados, cuentas nuevas, cambios de permisos, actividad sospechosa de máquinas virtuales y conexiones de gestión desconocidas.

Restringir el acceso a vCenter a redes de administradores aprobadas, aplicar la autenticación multifactor y aislar los servicios de gestión puede reducir tu exposición.



Fuentes:
https://cybersecuritynews.com/hackers-scan-vmware-vcenter-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.