Fecha de publicación: Lun, 31/08/2026 - 15:31

Alerta de seguridad

Nivel de peligrosidad: Crítico

Descripción

La vulnerabilidad se debe a una validación inadecuada de rutas (Path Traversal) en el servicio Syslog de VMware vCenter. Un atacante remoto puede manipular las solicitudes para escribir archivos fuera de los directorios destinados a registros y, de esta forma, ejecutar código con privilegios de root, sin necesidad de autenticación.

Recursos afectados

La vulnerabilidad afecta a distintas versiones de VMware vCenter Server, incluyendo:

  • VMware vCenter Server 8.0 anteriores a 8.0 U3k / U2f.
  • VMware vCenter Server 9.0 anteriores a 9.0.2.0100.
  • VMware vCenter Server 9.1 anteriores a 9.1.0.0300.
  • VMware vCenter Server 7.0 con soporte extendido; Broadcom indica contactar a soporte si se dispone de un contrato de soporte extendido.
  • Versiones correspondientes de VMware Cloud Foundation, VMware vSphere Foundation y VMware Telco Cloud Platform.

Solución/Mitigación

Broadcom no ha indicado mitigaciones temporales para esta vulnerabilidad. Se recomienda actualizar VMware vCenter Server a las versiones corregidas correspondientes a cada rama afectada. Las actualizaciones son acumulativas y no existe un workaround oficial para CVE-2026-59310.

Si la actualización no puede realizarse de inmediato, se recomienda aislar vCenter de Internet y de redes no confiables, reduciendo al mínimo el acceso de red al dispositivo hasta completar la actualización.

Indicadores de compromiso

Para identificar un posible compromiso, se recomienda revisar principalmente las evidencias internas del vCenter:

  • verificar usuarios nuevos o no autorizados y cambios recientes en roles, permisos o grupos administrativos.
  • Revisar inicios de sesión exitosos y fallidos, especialmente desde usuarios, horarios o direcciones IP no habituales.
  • Revisar los registros de vCenter y las tareas administrativas para detectar acciones no autorizadas sobre hosts, máquinas virtuales, redes, almacenamiento o permisos.
  • Comprobar /etc/cron.d/, servicios y claves SSH en busca de modificaciones no autorizadas.
  • Revisar archivos nuevos o modificados recientemente, especialmente en /tmp y /etc, que no correspondan a actividades administrativas legítimas.
  • Revisar conexiones salientes desde vCenter hacia destinos externos no autorizados, especialmente conexiones SSH o túneles.

Recomendaciones

Se recomienda:

  • Aplicar el parche de forma prioritaria en todas las instancias afectadas.
  • Si el parcheo inmediato no es posible, aislar vCenter de Internet y restringir el acceso a redes de administración confiables.
  • Realizar una revisión pre y post-parcheo de registros, /etc/cron.d, servicios systemd, cuentas administrativas, archivos modificados y conexiones salientes.
  • En caso de identificar indicadores de compromiso, preservar los registros y evidencias antes de eliminarlos, activar el procedimiento institucional de respuesta a incidentes y evaluar también los hosts ESXi administrados por el vCenter.
  • Considerar la rotación de credenciales potencialmente expuestas y revisar las cuentas privilegiadas creadas o modificadas durante el periodo de posible compromiso.

Referencias