Amerikaanse cyberwaakhond CISA waarschuwt dat ransomwarebendes zich nu ook mengen in de aanvallen op een kritieke kwetsbaarheid in VMware vCenter Server. Broadcom bracht op 29 juli een noodpatch uit voor het lek, met kenmerk CVE-2026-59310, maar veel beheerders hebben die update nog niet geïnstalleerd.
De kwetsbaarheid zit in de Syslog-server van vCenter en stelt een ongeauthenticeerde aanvaller met netwerktoegang in staat om op afstand willekeurige code uit te voeren. Met een CVSS-score van 9,8 geldt het lek als bijna maximaal ernstig. CISA voegde de kwetsbaarheid in augustus toe aan de Known Exploited Vulnerabilities-catalogus, nadat forensisch onderzoeksbureau QUIRSO had vastgesteld dat aanvallers al vijf dagen na het uitbrengen van de patch actief misbruik maakten van het lek.
Dat onderzoek naar de eerste aanvalsgolf wees op een vermoedelijk aan China gelieerde groep, die de toegang gebruikte om persistente achterdeurtjes te plaatsen. QUIRSO telde begin augustus al 361 gecompromitteerde IP-adressen in 47 landen. CISA meldt nu dat ook ransomwarebendes van de kwetsbaarheid gebruikmaken, een uitbreiding die het risico voor bedrijven fors vergroot. Volgens dreigingsmonitor Shadowserver staan wereldwijd nog altijd meer dan 450 vCenter-servers open op internet, zonder dat bekend is of ze al gepatcht zijn.
Voor Nederlandse organisaties met VMware vCenter in gebruik is dit een dringende oproep om nu te controleren of de julipatch is toegepast. Is dat nog niet gebeurd, installeer de update dan per direct en ga na of de Syslog-server extern bereikbaar is geweest. Controleer logs op verdachte verbindingen en onbekende accounts, en overweeg vCenter-beheerinterfaces sowieso nooit rechtstreeks vanaf het internet te laten benaderen. Ransomwarebendes richten zich steeds vaker specifiek op virtualisatieplatforms, omdat een enkele geslaagde aanval direct tientallen virtuele machines kan platleggen.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.