Wereldwijd zijn honderden VMware vCenter-servers getroffen door aanvallen die misbruik maken van een recent ontdekt beveiligingslek. Het gaat om CVE-2026–59310, een kritiek path traversal-lek waarmee een ongeauthenticeerde aanvaller code kan uitvoeren op de vCenter-server.

VMware vCenter is een platform voor het beheer van virtual machines en gevirtualiseerde servers en is vaker doelwit geweest van cyberaanvallen. Op 29 juli bracht Broadcom beveiligingsupdates uit om dit lek en andere kwetsbaarheden te verhelpen. Volgens cybersecuritybedrijf Quirso werden de eerste aanvallen op deze kwetsbaarheid al op 3 augustus waargenomen. Op 5 augustus waren er al honderden gehackte vCenter-servers, waarbij 361 unieke IP-adressen van getroffen organisaties werden geteld, met de meeste slachtoffers in Duitsland, de Verenigde Staten en Turkije.

Na toegang tot een vCenter-server installeren de aanvallers reverse_ssh, een open-source SSH-gebaseerd reverse-shell framework. Hiermee behouden zij toegang tot de server en kunnen zij verdere aanvallen uitvoeren. Onderzoekers vermoeden dat een advanced persistent threat (APT) achter deze aanvallen zit. Organisaties worden dringend geadviseerd de updates van VMware te installeren en hun systemen te controleren op mogelijke compromittering.