---
title: CISA advarer om at løsepengegjenger utnytter kritisk VMware sårbarhet
url: https://www.dataloco.com/no/cisa-advarer-om-at-losepengegjenger-utnytter-kritisk-vmware-sarbarhet
published: 2026-09-18T10:48:33+00:00
language: no
section: Sikkerhet
source: https://www.bleepingcomputer.com/news/security/cisa-critical-vmware-vcenter-rce-flaw-now-exploited-by-ransomware-gangs/
organizations: CISA, VMware, Broadcom, QUIRSO, Shadowserver
publisher: Dataloco
---

# CISA advarer om at løsepengegjenger utnytter kritisk VMware sårbarhet

Det amerikanske Cybersecurity and Infrastructure Security Agency, CISA, har advart sikkerhetsteam om at gjenger som krever løsepenger nå har sluttet seg til pågående angrep som utnytter en kritisk sårbarhet i VMware vCenter.

Sårbarheten, som er sporet som CVE-2026-59310, ble rettet av Broadcom den 29. juli. Det dreier seg om en kritisk sårbarhet for katalogtraversering i vCenter Syslog-serveren. Denne kan utnyttes av uautentiserte angripere for å kjøre vilkårlig kode. Broadcom oppfordret kunder til å behandle utbedringen som en nødsituasjon og installere oppdateringer så raskt som mulig.

Selskapet QUIRSO rapporterte to uker senere at over 361 IP-adresser i 47 land var kompromittert. Dette skjedde etter at en mistenkt avansert vedvarende trusselaktør begynte å utnytte sårbarheten for å distribuere et omvendt SSH-verktøy for fjerntilgang og vedvarende tilstedeværelse. CISA la deretter sårbarheten til sin katalog over kjente utnyttede sårbarheter og beordret statlige etater til å sikre sine vCenter-systemer innen tre dager.

CISA har nylig oppdatert katalogen sin for å markere at sårbarheten nå aktivt misbrukes av løsepengegjenger. Overvåkeren Shadowserver sporer for øyeblikket over 450 VMware vCenter-servere som er eksponert på internett, men det finnes ingen informasjon om hvor mange av disse som er oppdatert.

VMware-servere er ofte mål fordi kompromitterte vCenter eller ESXi-servere kan gi tilgang til organisasjonens nettverk og sensitive data. Flere løsepengegjenger har utviklet egne krypteringsverktøy for VMware virtuelle maskiner. CISA har tidligere advart om at løsepengegrupper utnyttet en sårbarhet for sandkasseflukt i VMware ESXi, som kinesisk-talende trusselaktører har målrettet i nulldagsangrep siden februar 2024.

Siden starten av året har CISA flagget sårbarheter i VMware Aria Operations og VMware vCenter Server som utnyttet i angrep i februar og mars. I løpet av de siste fem årene har CISA merket 26 VMware-sårbarheter som utnyttet i det fri, hvorav ni av dem også ble misbrukt av operasjoner med løsepengeutpressing.

## This story in other languages

- [한국어](https://www.dataloco.com/ko/cisa-vmware-vcenter)
- [Bahasa Indonesia](https://www.dataloco.com/id/cisa-peringatkan-geng-ransomware-eksploitasi-celah-kritis-vmware)
- [Français](https://www.dataloco.com/fr/cisa-alerte-sur-lexploitation-dune-faille-critique-vmware-par-des-gangs-de-rancongiciels)
- [Italiano](https://www.dataloco.com/it/cisa-avverte-che-bande-di-ransomware-sfruttano-falla-critica-di-vmware)
- [Deutsch](https://www.dataloco.com/de/cisa-warnt-vor-ausnutzung-kritischer-vmware-vcenter-schwachstelle-durch-ransomware-gangs)
- [Español](https://www.dataloco.com/es/cisa-advierte-que-bandas-de-ransomware-explotan-falla-critica-de-vmware)
- [Nederlands](https://www.dataloco.com/nl/cisa-waarschuwt-dat-ransomwarebendes-kritieke-vmware-vcenter-fout-exploiteren)
- [Svenska](https://www.dataloco.com/sv/cisa-varnar-for-att-ransomware-gang-utnyttjar-kritisk-sarbarhet-i-vmware-vcenter)
