Piratas informáticos vinculados a China explotan una falla crítica de VMware vCenter para vulnerar 361 organizaciones en 47 países

Un grupo de amenaza persistente avanzada (APT) presuntamente vinculado a China ha explotado una vulnerabilidad crítica de path traversal en Broadcom VMware vCenter para comprometer 361 direcciones IP de víctimas únicas en 47 países, según la firma alemana de respuesta a incidentes QUIRSO. La campaña de explotación comenzó apenas cinco días naturales después de que Broadcom divulgara públicamente y parcheara la falla el 29 de julio de 2026.
Una vulnerabilidad grave y de rápido movimiento
La falla, catalogada como CVE-2026-59310, tiene una puntuación CVSS de 9,8 — cerca de la calificación de severidad máxima — y permite a un actor malicioso ejecutar código arbitrario en los servidores vCenter afectados. VMware vCenter es la plataforma de gestión central para los centros de datos virtualizados de VMware, lo que hace que una vulneración exitosa sea potencialmente catastrófica: comprometer vCenter puede entregar a un atacante el control de toda la infraestructura de servidores virtuales de una organización de una sola vez.
Los investigadores de QUIRSO evaluaron con confianza moderada que la campaña es operada por un actor de habla china que probablemente trabaja en la zona horaria UTC+08:00. Su atribución se basa en artefactos en idioma chino encontrados en scripts creados por el atacante, aparente reutilización de investigación de una publicación de seguridad china, y un patrón de víctimas que excluye notablemente a China continental.
Dónde cayó el daño
Las infecciones se dispersaron ampliamente, con las mayores concentraciones en Alemania (55 víctimas), Estados Unidos (41), Turquía (38), Irán (26) y Francia (25).
Una segunda vulnerabilidad relacionada en juego
QUIRSO también documentó la explotación activa de una segunda falla, CVE-2026-59309, una vulnerabilidad de omisión de autenticación divulgada junto con CVE-2026-59310. En al menos un dispositivo vCenter comprometido, la evidencia mostró explotación consistente con CVE-2026-59309 desde el 1 de agosto de 2026, incluyendo la creación de una cuenta administrativa no autorizada.
Por qué esto importa más allá de los números
La brecha de cinco días entre el lanzamiento del parche y la explotación activa es el detalle que vale la pena interiorizar. Para cualquier organización que ejecute VMware vCenter, la conclusión práctica es inequívoca: parchear CVE-2026-59310 y CVE-2026-59309 ya no es un elemento de mantenimiento rutinario sino una prioridad urgente.
Publicado originalmente por The Hacker News / QUIRSO. Lee el artículo original para más detalles.
Ver fuente original