Säkerhet · 18 september 2026
Även publicerad på 한국어, Bahasa Indonesia, Français, Italiano, Deutsch, Español, Nederlands, Norsk
CISA varnar för att ransomware-gäng utnyttjar kritisk sårbarhet i VMware vCenter
Den amerikanska myndigheten Cybersecurity and Infrastructure Security Agency, CISA, har varnat säkerhetsteam för att ransomware-gäng nu har anslutit sig till pågående attacker som utnyttjar en kritisk sårbarhet i VMware vCenter.
Sårbarheten, som identifieras som CVE-2026-59310, är en kritisk brist i katalogtraversering i vCenter Syslog-servern. Denna brist gör det möjligt för oautentiserade angripare att köra godtycklig kod. Broadcom åtgärdade felet den 29 juli och uppmanade kunder i en kompletterande frågelista att behandla åtgärden som ett nödfall och installera patchar så snart som möjligt.
Företaget QUIRSO rapporterade två veckor senare att över 361 IP-adresser i 47 länder hade komprometterats. Detta skedde efter att en misstänkt aktör för avancerade ihållande hot började utnyttja sårbarheten för att distribuera ett verktyg för omvänd SSH för att uppnå persistens och fjärråtkomst.
CISA lade därefter till CVE-2026-59310 i sin katalog över kända utnyttjade sårbarheter och beordrade myndigheter att säkra sina vCenter-system inom tre dagar. Under den senaste helgen uppdaterade CISA katalogen igen för att markera att sårbarheten aktivt missbrukas av ransomware-gäng.
Övervakningsorganisationen Shadowserver spårar för närvarande över 450 VMware vCenter-servrar som är exponerade online, men det finns ingen information om hur många av dessa som redan har patchats mot felet.
VMware-servrar är vanliga mål eftersom komprometterade vCenter eller ESXi-servrar kan ge åtkomst till en organisations nätverk och känsliga data. Flera ransomware-gäng har under senare år utvecklat dedikerade krypteringsprogram för VMware-virtuella maskiner.
CISA har tidigare varnat för andra sårbarheter. I februari rapporterades det att ransomware-grupper utnyttjade en sårbarhet för sandbox-flykt i VMware ESXi, CVE-2025-22225, som kinesisktalande hotaktörer riktat in sig på sedan februari 2024. Sedan årets början har även brister i VMware Aria Operations och VMware vCenter Server markerats som utnyttjade i attacker under februari och mars.
Under de senaste fem åren har CISA markerat 26 sårbarheter i VMware som utnyttjade i verkligheten, varav nio av dessa även missbrukats av ransomware-operationer.