LONDON (IT BOLTWISE) – Angreifer nutzen offenbar eine kritisch gepatchte Schwachstelle in Broadcoms VMware vCenter (CVE-2026-59310, CVSS 9,8) aktiv aus, um sich dauerhaft per Remote-Access zu etablieren. In betroffenen Umgebungen identifizierten Ermittler Pfad-Traversal-Aktivität, darauf folgt die Installation eines bösartigen Cron-Jobs. Die Ausführung wird dabei über eine Reverse-SSH-Komponente vorbereitet, die ausgehende Verbindungen zum Angreifer ermöglicht und so Sicherheitskontrollen für eingehende Requests umgehen kann. Auffällig ist außerdem der zeitliche Zusammenhang zwischen öffentlicher Offenlegung und den beobachteten Kontakten zu Angreifer-Domänen.

CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile
CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Seit Broadcom die Lücke in VMware vCenter Ende des Vormonats geschlossen hat, verschiebt sich der Fokus in vielen Security-Teams von der reinen Patch-Planung hin zur forensischen Suche. Im Zentrum steht CVE-2026-59310 mit einem CVSS-Score von 9,8: Dabei handelt es sich um eine Directory-Traversal-Schwachstelle, die ein Angreifer mit Netzwerkzugriff verwenden kann, um beliebigen Code im VMware-vCenter-Serverkontext auszuführen. Die neue Auswertung kommt aus einem Incident-Response-Kontext eines deutschen Anbieters, der die Aktivität nach eigenen Angaben im Rahmen einer Untersuchung entdeckt hat. Aus technischer Sicht ist das besonders relevant, weil Traversal-Fehler nicht nur Informationen preisgeben, sondern häufig direkt in die Kompromittierung von Anwendungskomponenten münden.

Die beobachtete Angriffsabfolge beschreibt mehrere Stufen, die zusammen ein klares Muster für persistente Zugriffe ergeben. Zunächst wird der Pfad-Traversal-Vektor genutzt, der zur Ausführung führt, anschließend installieren die Angreifer einen bösartigen Cron-Job, um die Kontrolle auf dem Host aufrechtzuerhalten. Für die Kommunikation mit der Angreifer-Infrastruktur wird dabei reverse_ssh eingesetzt, ein Open-Source-Werkzeug, das typischerweise genutzt wird, um eine SSH-Verbindung aufbauen zu können, wenn der Initiator eigentlich nur von außen kontrollierte Ziele erreichen kann. Genau in diesem Punkt liegt der Sicherheitsmechanismus: reverse_ssh erlaubt dem Angreifer, eine ausgehende Verbindung zu einem Ziel unter eigener Kontrolle aufzubauen, statt sich vollständig auf eingehende Verbindungen verlassen zu müssen. Damit lassen sich Anomalie-Erkennungen, die vor allem auf verdächtige Inbound-Traffic-Signaturen setzen, leichter aushebeln.

Beim Blick auf die betroffenen Systeme wird die Lage nicht nur technisch, sondern auch geografisch greifbar. Die Auswertung nennt bis zu 361 eindeutige Opfer-IP-Adressen in 47 Ländern; die Verteilung konzentriert sich nach den Angaben besonders auf Deutschland, die USA, die Türkei, Iran und Frankreich. Zusätzlich fällt ein zeitlicher Versatz auf: Die betroffenen Systeme hätten am 3. August zunächst Kontakt mit den Domänen aufgenommen, die der Angreifer kontrolliert. Das wären fünf Tage nach der öffentlichen Offenlegung der Schwachstelle. Solche Korrelationen sind in der Praxis ein starkes Signal für einen orchestrierten Kampagnenstart, weil sie häufig zeigen, dass nach der Kenntnisnahme gezielt Lücken in den nächsten Tagen „aktiv“ ausgenutzt werden, statt dass zufällige Scans gleichsam zu echten Intrusionen führen.

Welche Gruppen hinter der Aktivität stehen, bleibt laut Quelle zunächst unklar; als wahrscheinlich wird ein APT-nahe Akteursgruppe eingeordnet. Diese Einordnung basiert auch auf der wiederkehrenden Zielauswahl rund um VMware-Komponenten. In der Vergangenheit wurden VMware-Appliances demnach mehrfach als lukrative Ziele für chinesische Threat-Actor-Cluster genannt, unter anderem im Kontext von Schwachstellen, die sowohl VMware Tools als auch VMware vCenter in Spionagekampagnen betrafen. Ein weiterer Vergleich hilft beim Verständnis der Methodik: Ein früher beschriebenes Threat-Cluster mit dem Namen PurpleHaze nutzte bei einer Windows-Rückzugstür (GoReShell) Funktionen, die reverse_ssh-ähnliche Logik verwenden, um Reverse-SSH-Verbindungen zu Hosts herzustellen, die der Angreifer kontrolliert. Wichtig ist dabei die Trennlinie zwischen „Indiz“ und „Beweis“: reverse_ssh als solches ist nicht automatisch bösartig. Entscheidend wird, ob es mit unautorisierten Installationen, unerwarteten ausgehenden Verbindungen und der Ausführung auf einer anfälligen VMware-vCenter-Appliance zusammenfällt.

Daneben warnt die Lage auch indirekt vor weiteren verwandten Schwachstellen in derselben Produktlinie. So berichtet ein weiterer Anbieter, dass er einen Anstieg von Scans gegen VMware vCenter beobachtet, der auf mögliche Ausnutzung von CVE-2026-59309 hindeutet (ebenfalls CVSS 9,8). Diese Scans würden sich laut Angaben unter anderem durch Version-Probing über POST/„RetrieveServiceContent“ sowie durch das Abscannen des „/websso“ SAML-SSO-Flows äußern, zeitlich passend zu einer genannten VMSA-A-2026-0006. Das ist für Security-Teams vor allem deshalb relevant, weil Scanneraktivität oft der erste messbare Vorläufer einer Ausnutzung ist, während die tatsächliche Kompromittierung sich erst später in Logs, Cron-Konfigurationen, Prozesslisten und Netzwerkflüssen abzeichnet. Um hier sauber zu unterscheiden, braucht es abgestimmte Detection- und Hunting-Workflows.

Für die Einordnung der beobachteten Kette liefert die Quelle zudem eine wichtige Einschränkung: Denis Szadkowski, COO und Mitgründer von QUIRSO, sagte, es gebe derzeit nicht genügend Belege, um die Nutzung von CVE-2026-59309 in Verbindung mit dem Intrusion-Set oder der Angreifer-Infrastruktur zu bringen, die mit CVE-2026-59310 verknüpft wird. Gleichzeitig stünden die Hinweise auf einen erfolgreichen Einbruch stärker im Vordergrund. „What we can say with much higher confidence is that the activity we investigated represents a successful compromise rather than merely exploitation attempts, and the forensic evidence strongly points toward CVE-2026-59310 as the initial access vector, “ lautet der entsprechende Wortlaut. Für Betreiber bedeutet das: Selbst wenn mehrere Schwachstellen im Umlauf sind, sollte die Priorisierung in der Praxis an dem gemessenen Verhalten ansetzen – also an tatsächlichen Ausführungsindikatoren wie Cron-Persistenz und an ausgehenden Verbindungen, nicht ausschließlich an der Theorie, welcher CVE-Weg am wahrscheinlichsten ist.

Markt- und Betriebsseitig zeigt die Meldung ein Muster, das sich in vielen Incident-Lernprozessen wiederholt: Patchen ist nötig, aber es reicht nicht, wenn die Zeit bis zur Detektion zu lang ist. VMware vCenter fungiert in vielen Umgebungen als zentrales Steuerungs- und Integrationssystem; erfolgreiche Zugriffe können daher den Weg zu weiterer Bewegung in der Virtualisierungsumgebung öffnen. Gleichzeitig machen Tools wie reverse_ssh die reine Fokussierung auf „blockiere Inbound“ zu einer unzureichenden Sicherheitsstrategie. Wer jetzt reagiert, sollte den Schwerpunkt auf die Kombination aus Host-forensischen Artefakten (etwa Cron-Einträge), Anwendungs-Logik-Ereignissen (Traversal-ähnliche Muster) und Netzwerktelemetrie legen – also genau dort, wo die Quelle eine Korrelation zwischen Offenlegung, Kontaktzeitpunkt und Persistenzmechanismus beschrieben hat. Damit wird die nächste Runde der Abwehr weniger vom Patchkalender getrieben und mehr von messbaren Kompromittierungsindikatoren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile".
Stichwörter AI Artificial Intelligence Cron Cve-2026-59310 Cybersecurity Directory-traversal Hacker Incident Response IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Patch Persistence Remote Access Reverse-ssh Vcenter VMWare
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

DAX setzt Rekordrally fort: Siemens Energy, KI-Impuls und US-Inflation im Fokus


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVE-2026-59310: Angriffe auf VMware vCenter etablieren persistente Remote-Access-Profile« bei Google Deutschland suchen, bei Bing oder Google News!


    475 Leser gerade online auf IT BOLTWISE
    KI-Jobs