LONDON (IT BOLTWISE) – Angreifer nutzen offenbar eine kritisch gepatchte Schwachstelle in Broadcoms VMware vCenter (CVE-2026-59310, CVSS 9,8) aktiv aus, um sich dauerhaft per Remote-Access zu etablieren. In betroffenen Umgebungen identifizierten Ermittler Pfad-Traversal-Aktivität, darauf folgt die Installation eines bösartigen Cron-Jobs. Die Ausführung wird dabei über eine Reverse-SSH-Komponente vorbereitet, die ausgehende Verbindungen zum Angreifer ermöglicht und so Sicherheitskontrollen für eingehende Requests umgehen kann. Auffällig ist außerdem der zeitliche Zusammenhang zwischen öffentlicher Offenlegung und den beobachteten Kontakten zu Angreifer-Domänen.

Seit Broadcom die Lücke in VMware vCenter Ende des Vormonats geschlossen hat, verschiebt sich der Fokus in vielen Security-Teams von der reinen Patch-Planung hin zur forensischen Suche. Im Zentrum steht CVE-2026-59310 mit einem CVSS-Score von 9,8: Dabei handelt es sich um eine Directory-Traversal-Schwachstelle, die ein Angreifer mit Netzwerkzugriff verwenden kann, um beliebigen Code im VMware-vCenter-Serverkontext auszuführen. Die neue Auswertung kommt aus einem Incident-Response-Kontext eines deutschen Anbieters, der die Aktivität nach eigenen Angaben im Rahmen einer Untersuchung entdeckt hat. Aus technischer Sicht ist das besonders relevant, weil Traversal-Fehler nicht nur Informationen preisgeben, sondern häufig direkt in die Kompromittierung von Anwendungskomponenten münden.
Die beobachtete Angriffsabfolge beschreibt mehrere Stufen, die zusammen ein klares Muster für persistente Zugriffe ergeben. Zunächst wird der Pfad-Traversal-Vektor genutzt, der zur Ausführung führt, anschließend installieren die Angreifer einen bösartigen Cron-Job, um die Kontrolle auf dem Host aufrechtzuerhalten. Für die Kommunikation mit der Angreifer-Infrastruktur wird dabei reverse_ssh eingesetzt, ein Open-Source-Werkzeug, das typischerweise genutzt wird, um eine SSH-Verbindung aufbauen zu können, wenn der Initiator eigentlich nur von außen kontrollierte Ziele erreichen kann. Genau in diesem Punkt liegt der Sicherheitsmechanismus: reverse_ssh erlaubt dem Angreifer, eine ausgehende Verbindung zu einem Ziel unter eigener Kontrolle aufzubauen, statt sich vollständig auf eingehende Verbindungen verlassen zu müssen. Damit lassen sich Anomalie-Erkennungen, die vor allem auf verdächtige Inbound-Traffic-Signaturen setzen, leichter aushebeln.
Beim Blick auf die betroffenen Systeme wird die Lage nicht nur technisch, sondern auch geografisch greifbar. Die Auswertung nennt bis zu 361 eindeutige Opfer-IP-Adressen in 47 Ländern; die Verteilung konzentriert sich nach den Angaben besonders auf Deutschland, die USA, die Türkei, Iran und Frankreich. Zusätzlich fällt ein zeitlicher Versatz auf: Die betroffenen Systeme hätten am 3. August zunächst Kontakt mit den Domänen aufgenommen, die der Angreifer kontrolliert. Das wären fünf Tage nach der öffentlichen Offenlegung der Schwachstelle. Solche Korrelationen sind in der Praxis ein starkes Signal für einen orchestrierten Kampagnenstart, weil sie häufig zeigen, dass nach der Kenntnisnahme gezielt Lücken in den nächsten Tagen „aktiv“ ausgenutzt werden, statt dass zufällige Scans gleichsam zu echten Intrusionen führen.
Welche Gruppen hinter der Aktivität stehen, bleibt laut Quelle zunächst unklar; als wahrscheinlich wird ein APT-nahe Akteursgruppe eingeordnet. Diese Einordnung basiert auch auf der wiederkehrenden Zielauswahl rund um VMware-Komponenten. In der Vergangenheit wurden VMware-Appliances demnach mehrfach als lukrative Ziele für chinesische Threat-Actor-Cluster genannt, unter anderem im Kontext von Schwachstellen, die sowohl VMware Tools als auch VMware vCenter in Spionagekampagnen betrafen. Ein weiterer Vergleich hilft beim Verständnis der Methodik: Ein früher beschriebenes Threat-Cluster mit dem Namen PurpleHaze nutzte bei einer Windows-Rückzugstür (GoReShell) Funktionen, die reverse_ssh-ähnliche Logik verwenden, um Reverse-SSH-Verbindungen zu Hosts herzustellen, die der Angreifer kontrolliert. Wichtig ist dabei die Trennlinie zwischen „Indiz“ und „Beweis“: reverse_ssh als solches ist nicht automatisch bösartig. Entscheidend wird, ob es mit unautorisierten Installationen, unerwarteten ausgehenden Verbindungen und der Ausführung auf einer anfälligen VMware-vCenter-Appliance zusammenfällt.
Daneben warnt die Lage auch indirekt vor weiteren verwandten Schwachstellen in derselben Produktlinie. So berichtet ein weiterer Anbieter, dass er einen Anstieg von Scans gegen VMware vCenter beobachtet, der auf mögliche Ausnutzung von CVE-2026-59309 hindeutet (ebenfalls CVSS 9,8). Diese Scans würden sich laut Angaben unter anderem durch Version-Probing über POST/„RetrieveServiceContent“ sowie durch das Abscannen des „/websso“ SAML-SSO-Flows äußern, zeitlich passend zu einer genannten VMSA-A-2026-0006. Das ist für Security-Teams vor allem deshalb relevant, weil Scanneraktivität oft der erste messbare Vorläufer einer Ausnutzung ist, während die tatsächliche Kompromittierung sich erst später in Logs, Cron-Konfigurationen, Prozesslisten und Netzwerkflüssen abzeichnet. Um hier sauber zu unterscheiden, braucht es abgestimmte Detection- und Hunting-Workflows.
Für die Einordnung der beobachteten Kette liefert die Quelle zudem eine wichtige Einschränkung: Denis Szadkowski, COO und Mitgründer von QUIRSO, sagte, es gebe derzeit nicht genügend Belege, um die Nutzung von CVE-2026-59309 in Verbindung mit dem Intrusion-Set oder der Angreifer-Infrastruktur zu bringen, die mit CVE-2026-59310 verknüpft wird. Gleichzeitig stünden die Hinweise auf einen erfolgreichen Einbruch stärker im Vordergrund. „What we can say with much higher confidence is that the activity we investigated represents a successful compromise rather than merely exploitation attempts, and the forensic evidence strongly points toward CVE-2026-59310 as the initial access vector, “ lautet der entsprechende Wortlaut. Für Betreiber bedeutet das: Selbst wenn mehrere Schwachstellen im Umlauf sind, sollte die Priorisierung in der Praxis an dem gemessenen Verhalten ansetzen – also an tatsächlichen Ausführungsindikatoren wie Cron-Persistenz und an ausgehenden Verbindungen, nicht ausschließlich an der Theorie, welcher CVE-Weg am wahrscheinlichsten ist.
Markt- und Betriebsseitig zeigt die Meldung ein Muster, das sich in vielen Incident-Lernprozessen wiederholt: Patchen ist nötig, aber es reicht nicht, wenn die Zeit bis zur Detektion zu lang ist. VMware vCenter fungiert in vielen Umgebungen als zentrales Steuerungs- und Integrationssystem; erfolgreiche Zugriffe können daher den Weg zu weiterer Bewegung in der Virtualisierungsumgebung öffnen. Gleichzeitig machen Tools wie reverse_ssh die reine Fokussierung auf „blockiere Inbound“ zu einer unzureichenden Sicherheitsstrategie. Wer jetzt reagiert, sollte den Schwerpunkt auf die Kombination aus Host-forensischen Artefakten (etwa Cron-Einträge), Anwendungs-Logik-Ereignissen (Traversal-ähnliche Muster) und Netzwerktelemetrie legen – also genau dort, wo die Quelle eine Korrelation zwischen Offenlegung, Kontaktzeitpunkt und Persistenzmechanismus beschrieben hat. Damit wird die nächste Runde der Abwehr weniger vom Patchkalender getrieben und mehr von messbaren Kompromittierungsindikatoren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile« bei Google Deutschland suchen, bei Bing oder Google News!