Bedreigingsactoren zijn begonnen actief misbruik te maken van een onlangs gepatcht kritiek beveiligingslek in Broadcom VMware vCenter, zo blijkt uit nieuwe bevindingen van QUIRSO.
De kwetsbaarheid in kwestie is CVE-2026-59310 (CVSS-score: 9,8), een kwetsbaarheid bij directory-traversal in de VMware vCenter-server die een kwaadwillende actor met netwerktoegang kan misbruiken om willekeurige code uit te voeren. Patches voor de fout werden eind vorige maand door Broadcom uitgebracht.
Het Duitse cyberbeveiligingsbedrijf zei dat het de activiteit ontdekte na een incidentrespons. Er wordt gezegd dat de aanvalsketen pad-traversal-activiteit heeft vertoond die consistent is met de fout, gevolgd door de inzet van een kwaadaardige cron-job om persistentie op de host tot stand te brengen met behulp van reverse_ssh, een open-source tool die wordt gebruikt voor het opzetten van SSH-verbindingen met door bedreigingsactoren gecontroleerde infrastructuur.
Gecompromitteerde systemen geïdentificeerd door QUIRSO bleken voor het eerst contact te maken met de domeinen van de aanvaller op 3 augustus, vijf dagen nadat Broadcom de gebreken openbaar had gemaakt. In totaal zijn er maar liefst 361 unieke IP-adressen van slachtoffers verspreid over 47 landen. De meeste bevinden zich in Duitsland, de VS, Turkije, Iran en Frankrijk.
“Hoewel de aanvaller mogelijk voorkennis had van de kwetsbaarheid, suggereert de sterke correlatie tussen het tijdstip van openbaarmaking en exploitatie dat de openbaarmaking het eerste startpunt voor de campagne was”, voegde QUIRSO eraan toe.
Het is niet duidelijk wie er achter de uitbuitingscampagne zit, maar er wordt aangenomen dat deze het werk is van een vermoedelijke Advanced Persistent Threat (APT)-acteur.
Het is de moeite waard om erop te wijzen dat VMware-apparaten een lucratief doelwit zijn geweest voor Chinese bedreigingsactoren zoals UNC5174, die in verschillende spionagecampagnes beveiligingsfouten hebben bewapend die van invloed zijn op VMware Tools en VMware vCenter.
In april 2025 maakte SentinelOne details bekend van een dreigingscluster genaamd PurpleHaze dat zich richtte op een Zuid-Aziatische overheidsondersteunende entiteit met een Windows-achterdeur genaamd GoReShell, die functionaliteiten van de reverse_ssh-tool gebruikt om omgekeerde SSH-verbindingen tot stand te brengen met door de aanvaller gecontroleerde hosts.
Het gebruik van reverse_ssh is opmerkelijk omdat het de aanvaller in staat stelt een uitgaande verbinding tot stand te brengen met een eindpunt onder zijn controle, waardoor beveiligingscontroles die zijn ontworpen om verdachte inkomende verzoeken te voorkomen, effectief worden omzeild.
“De aanwezigheid van reverse_ssh mag op zichzelf niet worden behandeld als bewijs van kwaadwillige activiteit”, merkte QUIRSO op. “In combinatie met ongeautoriseerde installatie, onverwachte uitgaande verbindingen of uitvoering op een kwetsbaar vCenter-apparaat is het echter een indicator met hoge prioriteit die onderzoek vereist.”
De onthulling komt op het moment dat Defused Cyber zei dat het een piek in het scannen tegen VMware vCenter waarneemt, wat indicatief is voor potentiële exploitatie-inspanningen gericht op CVE-2026-59309 (CVSS-score: 9,8).
“Onze honeypots registreren meer vingerafdrukken – zoals versietests via POST /sdk/ (RetrieveServiceContent) en wandelingen van de /websso SAML SSO-stroom – die samenvallen met Broadcom’s VMSA-2026-0006 (CVE-2026-59309, unauth auth-bypass in vmdir, CVSS 9.8)”, aldus het cyberbeveiligingsbedrijf.
Denis Szadkowski, COO en mede-oprichter van QUIRSO GmbH, vertelde The Hacker News dat er in dit stadium niet genoeg bewijs is om de exploitatie- en scaninspanningen met behulp van CVE-2026-59309 te correleren met de inbraakset of de aanvallerinfrastructuur die is gekoppeld aan CVE-2026-59310.
“Wat we met veel meer vertrouwen kunnen zeggen, is dat de activiteit die we hebben onderzocht een succesvol compromis vertegenwoordigt en niet alleen maar exploitatiepogingen, en het forensische bewijsmateriaal wijst sterk in de richting van CVE-2026-59310 als de initiële toegangsvector”, voegde Szadkowski eraan toe.