Hackers ligados à China exploram falha crítica no VMware vCenter para violar 361 organizações em 47 países

Um grupo de ameaça persistente avançada (APT) supostamente ligado à China explorou uma vulnerabilidade crítica de path traversal no Broadcom VMware vCenter para comprometer 361 endereços IP únicos de vítimas em 47 países, segundo a empresa alemã de resposta a incidentes QUIRSO. A campanha de exploração começou apenas cinco dias corridos após a Broadcom divulgar publicamente e corrigir a falha em 29 de julho de 2026.
Uma vulnerabilidade grave e de rápido movimento
A falha, catalogada como CVE-2026-59310, tem pontuação CVSS de 9,8 — próxima da classificação de severidade máxima — e permite que um agente malicioso execute código arbitrário em servidores vCenter afetados. O VMware vCenter é a plataforma central de gerenciamento para data centers virtualizados da VMware, tornando uma violação bem-sucedida potencialmente catastrófica: comprometer o vCenter pode dar a um atacante o controle de toda a infraestrutura de servidores virtuais de uma organização de uma só vez.
Pesquisadores da QUIRSO avaliaram com confiança moderada que a campanha é operada por um agente de língua chinesa provavelmente trabalhando no fuso horário UTC+08:00. A atribuição se baseia em artefatos em língua chinesa encontrados em scripts criados pelo atacante, aparente reutilização de pesquisa de uma publicação de segurança chinesa, e um padrão de vítimas que notavelmente exclui a China continental.
Onde o dano recaiu
As infecções se espalharam amplamente, com as maiores concentrações na Alemanha (55 vítimas), Estados Unidos (41), Turquia (38), Irã (26) e França (25).
Uma segunda vulnerabilidade relacionada em jogo
A QUIRSO também documentou exploração ativa de uma segunda falha, CVE-2026-59309, uma vulnerabilidade de bypass de autenticação divulgada junto com CVE-2026-59310. Em pelo menos um dispositivo vCenter comprometido, evidências mostraram exploração consistente com CVE-2026-59309 desde 1º de agosto de 2026, incluindo a criação de uma conta administrativa não autorizada.
Por que isso importa além dos números
O intervalo de cinco dias entre o lançamento do patch e a exploração ativa é o detalhe que vale a pena internalizar. Para qualquer organização executando VMware vCenter, a conclusão prática é inequívoca: corrigir CVE-2026-59310 e CVE-2026-59309 não é mais um item de manutenção rotineira, mas uma prioridade urgente.
Publicado originalmente por The Hacker News / QUIRSO. Leia o artigo original para mais detalhes.
Ver fonte original