Contexto técnico: CVE-2026-59310 es una vulnerabilidad de recorrido de ruta (path traversal, CWE-22) de criticidad máxima (CVSS 3.x: 9.8) que afecta a Broadcom VMware vCenter Server. vCenter Server es el componente central de gestión de infraestructuras VMware vSphere, utilizado ampliamente en entornos empresariales y de nube privada para administrar hipervisores ESXi, máquinas virtuales y recursos de almacenamiento/red.
Mecanismo de explotación: La vulnerabilidad reside en la validación insuficiente de rutas de archivo en el componente expuesto a red de vCenter Server. Un atacante remoto con acceso de red al puerto de escucha de vCenter (habitualmente TCP/443 o TCP/9443) puede enviar peticiones HTTP/HTTPS especialmente manipuladas con secuencias de recorrido de directorio (p. ej., ../../ o variantes codificadas en URL) que eluden las restricciones del directorio raíz configurado. Esto permite al atacante leer archivos arbitrarios del sistema operativo subyacente y, en la cadena de explotación documentada, alcanzar ejecución remota de código (RCE) sin necesidad de credenciales previas, dado el vector de ataque de red y la ausencia de requisito de autenticación reflejados en la puntuación CVSS 9.8.
Impacto potencial: La explotación exitosa de esta vulnerabilidad puede resultar en: (1) Compromiso total del servidor vCenter, incluyendo extracción de credenciales almacenadas, certificados y configuraciones sensibles; (2) Movimiento lateral masivo hacia todos los hipervisores ESXi y máquinas virtuales gestionadas; (3) Destrucción o cifrado de infraestructura virtualizada, vector frecuentemente utilizado por grupos de ransomware; (4) Exfiltración de datos de entornos de producción completos. CISA ha incluido este CVE en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), con fecha límite de remediación obligatoria para agencias FCEB el 21 de agosto de 2026, bajo los requisitos de la Directiva Operacional Vinculante BOD 26-04.