Segurança · 18 de setembro de 2026
Também publicado em 한국어, Bahasa Indonesia, Français, Italiano, Deutsch, Español, Nederlands, Svenska, Norsk
CISA alerta que gangues de ransomware exploram falha crítica da VMware
A Cybersecurity and Infrastructure Security Agency (CISA) dos Estados Unidos alertou equipes de segurança que gangues de ransomware se juntaram a ataques contínuos que exploram uma vulnerabilidade crítica no VMware vCenter.
A falha de segurança, identificada como CVE-2026-59310, foi corrigida pela Broadcom em 29 de julho. A empresa descreveu o problema como uma vulnerabilidade crítica de travessia de diretório no servidor Syslog do vCenter, a qual atacantes não autenticados podem explorar para executar código arbitrário. Na ocasião, a companhia orientou os clientes, por meio de perguntas frequentes suplementares, a tratar a correção como uma emergência e instalar as atualizações o mais rápido possível.
Duas semanas após a correção, a empresa de resposta a incidentes e forense digital QUIRSO relatou a descoberta de mais de 361 endereços de IP em 47 países comprometidos. Suspeita-se que um ator de ameaça persistente avançada tenha explorado a vulnerabilidade para implantar uma ferramenta de SSH reversa para acesso remoto e persistência. Poucos dias depois, a CISA adicionou a falha ao seu Catálogo de Vulnerabilidades Exploradas Conhecidas e ordenou que agências governamentais protegessem seus sistemas vCenter em três dias.
Recentemente, a CISA atualizou seu catálogo para sinalizar que a vulnerabilidade está sendo abusada ativamente por gangues de ransomware. O monitor de ameaças de segurança da internet Shadowserver rastreia atualmente mais de 450 servidores VMware vCenter expostos online, embora não existam informações sobre quantos já foram corrigidos.
Servidores VMware são alvos comuns porque o comprometimento de servidores vCenter ou ESXi pode fornecer acesso à rede de uma organização e a dados sensíveis. Nos últimos anos, várias gangues de ransomware desenvolveram criptografadores dedicados para máquinas virtuais da VMware. A CISA já havia alertado em fevereiro sobre a exploração de uma vulnerabilidade de escape de sandbox no VMware ESXi por atores de ameaças que falam chinês desde fevereiro de 2024.
Desde o início do ano, a agência também sinalizou falhas no VMware Aria Operations e no VMware vCenter Server como exploradas em ataques em fevereiro e março. Nos últimos cinco anos, a CISA marcou 26 vulnerabilidades da VMware como exploradas, sendo que nove delas também foram abusadas por operações de ransomware.