Hack Alerta

Exploradores atacam vulnerabilidade crítica no VMware vCenter com webshell JSP

Exploradores atacam vulnerabilidade crítica no VMware vCenter com webshell JSP. Campanha ativa explora CVE-2026-59310 para implantar ransomware e comprometer hosts ESXi.

Descoberta e escopo da campanha

Atacantes estão explorando a CVE-2026-59310, uma vulnerabilidade crítica de travessia de caminho no Servidor Syslog do VMware vCenter, para obter execução de código root sem autenticação. A QUIRSO GmbH mapeou 361 IPs afetados em 47 países e avaliou com confiança moderada que um ator de fala chinesa está por trás da campanha, que passou da divulgação para exploração em massa em poucos dias.

A cadeia de intrusão utilizou arquivos cron malformados para persistência, implantou uma webshell JSP e contas de administrador sem senha, e finalmente enviou um criptografador de ransomware derivado do Babuk para hosts ESXi através do navegador de datastores, criptografando parcialmente grandes arquivos VMDK e desabilitando o agente HA do VMware.

Análise técnica detalhada

A vulnerabilidade CVE-2026-59310 permite que um atacante não autenticado envie solicitações maliciosas para o servidor Syslog do vCenter. A falha de travessia de caminho permite que o atacante acesse arquivos fora do diretório pretendido, levando à execução de código arbitrário. A exploração desta falha é particularmente preocupante porque não requer credenciais, tornando-a acessível a qualquer ator na internet.

Os atacantes utilizaram uma técnica sofisticada para manter o acesso, implantando arquivos cron malformados que garantem a persistência mesmo após reinicializações. A webshell JSP implantada permite controle remoto sobre o servidor comprometido, facilitando a movimentação lateral e a exfiltração de dados. O uso de um criptografador de ransomware derivado do Babuk indica que os atacantes têm motivação financeira e estão dispostos a causar danos operacionais significativos.

Impacto e alcance

O impacto desta campanha é severo, especialmente para organizações que dependem do VMware vCenter para gerenciar suas infraestruturas virtualizadas. A perda de controle sobre os hosts ESXi pode levar à indisponibilidade de serviços críticos, perda de dados e interrupção das operações de negócios. A desabilitação do agente HA do VMware agrava o risco, pois impede a recuperação automática de falhas.

Para os CISOs, a lição é clara: a segurança da infraestrutura virtualizada não pode ser negligenciada. A exposição pública de interfaces de gerenciamento deve ser minimizada, e o monitoramento de atividades anômalas deve ser intensificado. A exploração ativa desta vulnerabilidade destaca a necessidade de patches imediatos e de uma postura de segurança proativa.

Medidas de mitigação recomendadas

As organizações devem adotar as seguintes medidas para mitigar os riscos associados a esta vulnerabilidade:

  • Patch Imediato: Aplicar as atualizações de segurança mais recentes do VMware para corrigir a CVE-2026-59310.
  • Remover Exposição Pública: Remover a exposição pública das interfaces de gerenciamento do vCenter e utilizar redes privadas ou VPNs para acesso.
  • Monitoramento de IOC: Caçar os indicadores de comprometimento (IOC) conhecidos, incluindo artefatos cron e ferramentas de tunelamento reverse-SSH.
  • Revisão de Permissões: Auditar as permissões de acesso ao vCenter e garantir que apenas usuários autorizados tenham privilégios elevados.
  • Backups e Recuperação: Garantir que os backups estejam isolados e testar os procedimentos de recuperação para garantir a disponibilidade em caso de ataque.

Comparação com ataques anteriores

Esta campanha lembra ataques anteriores que exploraram vulnerabilidades em sistemas de gerenciamento de virtualização, como o caso do Log4j e outras falhas de travessia de caminho. A diferença aqui é a rapidez com que os atacantes passaram da divulgação para exploração em massa, o que destaca a necessidade de resposta rápida por parte das organizações.

A utilização de ransomware derivado do Babuk também é consistente com tendências recentes, onde os atacantes combinam exploração de vulnerabilidades com criptografia de dados para maximizar o impacto financeiro. A lição é que a segurança deve ser integrada em todas as camadas da infraestrutura, desde a aplicação até a virtualização.

Perguntas frequentes

Qual é a severidade da vulnerabilidade? Crítica, permitindo execução de código root sem autenticação.

Como os atacantes mantêm o acesso? Utilizando arquivos cron malformados e webshells JSP.

Qual é a recomendação principal? Aplicar patches imediatamente e remover a exposição pública das interfaces de gerenciamento.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.