VMware-eigenaar Broadcom waarschuwt organisaties dringend om vCenter per direct te patchen. Een kritieke kwetsbaarheid in de Syslog Server-component, CVE-2026-59310, wordt sinds begin augustus actief misbruikt om systemen over te nemen.
Het gaat om een directory-traversal-fout die Broadcom op 29 juli bekendmaakte, samen met updates die het lek verhelpen: vCenter 9.1 naar versie 9.1.0.0300, vCenter 9.0 naar 9.0.2.0100, en vCenter 8.0 naar U3k of U2f. Een werkende exploit liet niet lang op zich wachten — vijf dagen na de disclosure, op 3 augustus, begon actieve uitbuiting in het wild.
Aanvallers die toegang krijgen, zetten het open source-tool reverse_ssh in om een verbinding vanaf het slachtoffersysteem naar buiten op te zetten. Omdat het initiatief voor die verbinding van binnenuit komt, glipt het verkeer vaak langs firewallregels die alleen inkomend verkeer blokkeren — zo houden de aanvallers blijvende toegang, ook als de voordeur later dichtgaat.
Broadcom biedt voor deze kwetsbaarheid geen workaround: patchen is de enige optie. Onderzoeksteam QUIRSO bracht inmiddels een YARA-regel uit om reverse_ssh-binaries te herkennen, al geeft die ook meldingen af bij legitiem gebruik van dezelfde tool door pentesters.
Wie vCenter draait en de julipatch nog niet heeft toegepast, loopt op dit moment een reëel risico — het venster tussen bekendmaking en actief misbruik was hier krap een week.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.