Cybercriminelen maken actief gebruik van een recent gepatchte kritieke kwetsbaarheid in Broadcom VMware vCenter, zo blijkt uit nieuwe bevindingen van QUIRSO. Het gaat om CVE-2026-59310, een directory-traversal kwetsbaarheid met een CVSS-score van 9.8, die een aanvaller met netwerktoegang in staat stelt om willekeurige code uit te voeren op de VMware vCenter-server. Broadcom bracht eind vorige maand patches uit om deze kwetsbaarheid te verhelpen.

De Duitse cybersecurityspecialist ontdekte de exploitatie tijdens een incident response-traject. De aanvalsketen omvatte path traversal-activiteiten die overeenkomen met de kwetsbaarheid, gevolgd door het plaatsen van een kwaadaardige cron job om persistente toegang te verkrijgen via reverse_ssh, een open-source tool die SSH-verbindingen opzet naar infrastructuur onder controle van de aanvaller. De geïnfecteerde systemen namen vanaf 3 augustus contact op met domeinen van de aanvaller, slechts vijf dagen na de publieke bekendmaking van de kwetsbaarheid door Broadcom. In totaal zijn 361 unieke slachtoffer-IP-adressen geïdentificeerd in 47 landen, met de meeste slachtoffers in Duitsland, de Verenigde Staten, Turkije, Iran en Frankrijk.

Hoewel het niet duidelijk is wie achter deze campagne zit, wordt aangenomen dat het een geavanceerde persistente dreiging (APT) betreft. VMware-appliances zijn eerder doelwit geweest van Chinese dreigingsactoren zoals UNC5174, die kwetsbaarheden in VMware Tools en vCenter hebben ingezet in spionagecampagnes. In april 2025 meldde SentinelOne een dreigingscluster genaamd PurpleHaze dat een Zuid-Aziatische overheidsentiteit aanviel met een Windows-backdoor, GoReShell, die functionaliteiten van reverse_ssh gebruikt om SSH-verbindingen naar aanvallers op te zetten.

Het gebruik van reverse_ssh is opvallend omdat het een uitgaande verbinding naar een door de aanvaller gecontroleerd eindpunt mogelijk maakt, waardoor beveiligingsmaatregelen die inkomende verdachte verzoeken blokkeren worden omzeild. QUIRSO benadrukt dat de aanwezigheid van reverse_ssh op zichzelf geen bewijs is van kwaadaardige activiteiten, maar in combinatie met ongeautoriseerde installatie, onverwachte uitgaande verbindingen of uitvoering op een kwetsbare vCenter-appliance een hoogprioritaire indicator is die nader onderzoek vereist.

Daarnaast meldt Defused Cyber een toename in scans op VMware vCenter die wijzen op mogelijke exploitatiepogingen van CVE-2026-59309, een andere kwetsbaarheid met dezelfde CVSS-score van 9.8. Hun honeypots registreren meer fingerprinting-activiteiten zoals versieprobes en SAML SSO-flow scans, gelijktijdig met de advisering van Broadcom over deze kwetsbaarheid. Volgens Denis Szadkowski, COO en medeoprichter van QUIRSO, is er echter nog onvoldoende bewijs om de exploitatie en scanactiviteiten rond CVE-2026-59309 te koppelen aan dezelfde aanvallers of infrastructuur als bij CVE-2026-59310. Wel is met grote zekerheid vastgesteld dat de onderzochte activiteit een succesvolle compromittering betreft, waarbij CVE-2026-59310 als initiële toegangsvector fungeerde.