Volver al Blog
Ciberseguridad 12 de agosto de 2026 5 min read

Atacantes escanean activamente en busca del bypass de autenticación crítico de vCenter de VMware (CVE-2026-59309, CVSS 9.8)

Investigadores de seguridad registraron un pico de actividad en honeypots que sondean VMware vCenter en busca de CVE-2026-59309, un bypass de autenticación de vmdir sin autenticar que Broadcom parcheó en julio. No hay solución alternativa: parchear es obligatorio.

Atacantes escanean activamente en busca del bypass de autenticación crítico de vCenter de VMware (CVE-2026-59309, CVSS 9.8)

Investigadores de ciberseguridad de Defused Cyber informaron el 11 de agosto de un pico pronunciado en la actividad de escaneo contra VMware vCenter, coherente con atacantes buscando sistemas aún expuestos a CVE-2026-59309 — un bypass de autenticación crítico en el VMware Directory Service (vmdir), que sostiene el inicio de sesión único de vCenter.

La vulnerabilidad tiene una puntuación CVSS de 9.8. Un atacante con solo acceso de red a vCenter —sin credenciales, sin interacción del usuario, sin privilegios previos— puede saltarse la autenticación por completo y entrar directamente en el plano de gestión con control administrativo total sobre cada VM, datastore y carga de trabajo que gestiona la instancia. Broadcom lo divulgó el 29 de julio en el aviso VMSA-2026-0006, junto a un fallo complementario de ejecución remota de código, CVE-2026-59310.

Los honeypots de Defused Cyber registraron el patrón de fingerprinting directamente: solicitudes de sondeo de versión vía POST /sdk/ (RetrieveServiceContent) y exploración del flujo SAML SSO en /websso. Eso es reconocimiento, no explotación confirmada — las solicitudes identifican sistemas expuestos y sin parchear en lugar de comprometerlos directamente. Pero es el precursor estándar de la explotación masiva una vez circula una prueba de concepto funcional, y CVE-2026-59309 lleva dos semanas pública, tiempo de sobra para que aparezca una.

Broadcom ha confirmado que no existe solución alternativa. Parchear es la única corrección. VMware Cloud Foundation y vSphere Foundation en la rama 9.1.x deben actualizar a 9.1.0.0300; la rama 9.0.x necesita 9.0.2.0100. Ambas actualizaciones son acumulativas y también cierran CVE-2026-59310, así que una sola actualización resuelve los dos problemas críticos de una vez. Los productos afectados abarcan vCenter Server 8.0, 9.0.x y 9.1.x.

Si tu organización usa vCenter y aún no ha aplicado VMSA-2026-0006, trátalo como urgente. vCenter suele estar en el centro del parque de virtualización de una empresa; el acceso administrativo total a él significa acceso administrativo total a cada VM que gestiona, lo que en la mayoría de entornos equivale a todo el centro de datos. Verifica primero la exposición externa: vCenter nunca debería ser accesible directamente desde internet, y si el tuyo lo es, aíslalo detrás de una VPN o un bastión de inmediato mientras se despliega el parche. Después confirma tu número de build contra el aviso de Broadcom, porque “parcheado el mes pasado” y “parcheado contra este CVE específico” no siempre son la misma afirmación.

Fuentes

VMware CVE-2026-59309 vCenter vulnerability Broadcom