CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 18 Ago 2026 19:07

Alerta de Seguridad: Path Traversal Crítico en VMware vCenter con Ejecución Remota de Código (CVE-2026-59310)

Alerta de Seguridad: Path Traversal Crítico en VMware vCenter con Ejecución Remota de Código (CVE-2026-59310)

Vulnerabilidad path traversal CVSS 9.8 en VMware vCenter permite RCE sin autenticación a atacantes con acceso de red. Explotación activa confirmada por CISA KEV.

Contexto técnico: CVE-2026-59310 es una vulnerabilidad de recorrido de ruta (path traversal, CWE-22) de criticidad máxima (CVSS 3.x: 9.8) que afecta a Broadcom VMware vCenter Server. vCenter Server es el componente central de gestión de infraestructuras VMware vSphere, utilizado ampliamente en entornos empresariales y de nube privada para administrar hipervisores ESXi, máquinas virtuales y recursos de almacenamiento/red.

Mecanismo de explotación: La vulnerabilidad reside en la validación insuficiente de rutas de archivo en el componente expuesto a red de vCenter Server. Un atacante remoto con acceso de red al puerto de escucha de vCenter (habitualmente TCP/443 o TCP/9443) puede enviar peticiones HTTP/HTTPS especialmente manipuladas con secuencias de recorrido de directorio (p. ej., ../../ o variantes codificadas en URL) que eluden las restricciones del directorio raíz configurado. Esto permite al atacante leer archivos arbitrarios del sistema operativo subyacente y, en la cadena de explotación documentada, alcanzar ejecución remota de código (RCE) sin necesidad de credenciales previas, dado el vector de ataque de red y la ausencia de requisito de autenticación reflejados en la puntuación CVSS 9.8.

Impacto potencial: La explotación exitosa de esta vulnerabilidad puede resultar en: (1) Compromiso total del servidor vCenter, incluyendo extracción de credenciales almacenadas, certificados y configuraciones sensibles; (2) Movimiento lateral masivo hacia todos los hipervisores ESXi y máquinas virtuales gestionadas; (3) Destrucción o cifrado de infraestructura virtualizada, vector frecuentemente utilizado por grupos de ransomware; (4) Exfiltración de datos de entornos de producción completos. CISA ha incluido este CVE en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), con fecha límite de remediación obligatoria para agencias FCEB el 21 de agosto de 2026, bajo los requisitos de la Directiva Operacional Vinculante BOD 26-04.

RCE (Ejecución Remota de Código) no autenticada mediante path traversal sobre red. Vector CVSS: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. El atacante únicamente requiere acceso de red al puerto de administración de vCenter (TCP/443 o TCP/9443). No se requieren credenciales ni interacción del usuario. La cadena de explotación combina traversal de directorio para acceder a recursos restringidos del sistema de archivos y derivar en ejecución de código arbitrario en el contexto del proceso vCenter.

CVEs (1)
CVE-2026-59310
  • Aplicar parches del fabricante de forma inmediata: Consultar y aplicar las actualizaciones detalladas en el advisory oficial de Broadcom (SecurityAdvisories/0/38017). Las agencias FCEB tienen fecha límite obligatoria el 21 de agosto de 2026 conforme a BOD 26-04.
  • Verificar versiones afectadas: Revisar el advisory de Broadcom en https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017 para identificar todas las versiones de VMware vCenter Server afectadas y las versiones parcheadas disponibles.
  • Restringir acceso de red a vCenter: Como mitigación temporal hasta aplicar el parche, limitar el acceso a los puertos de administración de vCenter (TCP/443, TCP/9443, TCP/5480) exclusivamente a rangos de IP de administración autorizados mediante firewall perimetral y/o NSX Distributed Firewall.
  • No exponer vCenter a Internet: Verificar que vCenter Server no sea accesible directamente desde Internet. Evaluar la exposición de cada activo conforme a las directrices BOD 26-04 de CISA.
  • Realizar triaje forense si hay indicios de compromiso: Seguir los requisitos de «Forensics Triage Requirements» documentados en la guía de implementación de BOD 26-04 de CISA para determinar si el entorno ha sido comprometido antes de aplicar el parche.
  • Revisar logs de acceso: Inspeccionar los registros de acceso HTTP/S de vCenter en busca de patrones anómalos con secuencias de path traversal (../, %2e%2e%2f, %252e%252e%252f) provenientes de IPs no autorizadas.
  • Si no hay parche disponible: Discontinuar el uso del producto según las instrucciones de CISA bajo BOD 26-04, especialmente si el servicio está expuesto a redes no confiables.
  • Activar alertas SIEM: Configurar reglas de detección para tráfico hacia puertos de vCenter con patrones de path traversal en las cabeceras URI de las peticiones HTTP.
[INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·