CIBERPLANETA_
18 Ago 2026 · 19:10 Ciberplaneta News Vulnerabilidades 6 min de lectura
CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código

CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código

CVE-2026-59310: Vulnerabilidad Crítica de Path Traversal en VMware vCenter Explotada Activamente

La Agencia de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) ha añadido CVE-2026-59310 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando la explotación activa de una vulnerabilidad crítica de path traversal en Broadcom VMware vCenter. Con una puntuación CVSS de 9.8 sobre 10 (CRITICAL), esta vulnerabilidad representa una amenaza de primer nivel para las infraestructuras virtualizadas empresariales, dado que vCenter constituye el núcleo de gestión de la mayoría de entornos VMware desplegados a nivel mundial.

La inclusión en el catálogo KEV implica, bajo la Directiva Operativa Vinculante BOD 26-04 de CISA, la obligación de aplicar mitigaciones de forma inmediata para todas las agencias federales civiles del ejecutivo (FCEB) de Estados Unidos, y sirve como señal inequívoca de urgencia para el sector privado e infraestructuras críticas a nivel global.

Análisis Técnico

Naturaleza de la Vulnerabilidad: CWE-22 Path Traversal

La vulnerabilidad está clasificada bajo CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal'). Este tipo de debilidad se produce cuando una aplicación utiliza entradas externas para construir rutas de sistema de archivos sin sanitizarlas adecuadamente, permitiendo que un atacante manipule dichas rutas para acceder a directorios y archivos fuera del directorio raíz previsto.

En el contexto de VMware vCenter, un actor de amenazas con acceso de red al servidor vCenter puede explotar esta vulnerabilidad enviando peticiones HTTP especialmente construidas que incluyan secuencias de traversal de directorio (como ../ o variantes codificadas en URL como %2e%2e%2f). Dado que la puntuación CVSS es de 9.8, el vector de ataque es de red (AV:N), la complejidad de ataque es baja (AC:L), no requiere privilegios previos (PR:N) y no necesita interacción del usuario (UI:N), lo que sitúa esta vulnerabilidad en la categoría de las más peligrosas desde una perspectiva operacional.

Vector de Explotación y Ejecución de Código Arbitrario

La explotación exitosa de CVE-2026-59310 permite a un atacante remoto no autenticado ejecutar código arbitrario en el servidor vCenter afectado. El mecanismo de ejecución de código a través de un path traversal suele implicar la escritura de ficheros maliciosos en ubicaciones ejecutables del servidor (como directorios de despliegue de aplicaciones web o scripts de inicio), o la lectura de archivos de configuración sensibles que contienen credenciales reutilizables para movimiento lateral.

Dada la naturaleza de vCenter como plataforma de orquestación central de entornos VMware, la ejecución de código en este componente puede derivar rápidamente en el compromiso completo de todos los hipervisores ESXi gestionados y, por extensión, de todas las máquinas virtuales alojadas en la infraestructura.

Impacto Potencial

El impacto de una explotación exitosa de esta vulnerabilidad es extremadamente severo:

  • Compromiso total del entorno virtualizado: Un atacante que tome el control de vCenter puede administrar, clonar, migrar o eliminar cualquier máquina virtual del datacenter.
  • Acceso a credenciales privilegiadas: Los archivos de configuración de vCenter almacenan credenciales de Active Directory, bases de datos y sistemas de backup que pueden ser extraídas para movimiento lateral.
  • Riesgo de ransomware: Aunque el uso de esta vulnerabilidad en campañas de ransomware está catalogado como Unknown en el momento de la publicación, el historial reciente de CVEs críticos en VMware vCenter demuestra que los grupos de ransomware priorizan este tipo de fallos para cifrar infraestructuras virtualizadas de forma masiva, maximizando el impacto con un único punto de compromiso.
  • Interrupción de servicios críticos: Entornos de producción basados en VMware pueden quedar completamente inoperativos ante una explotación exitosa.
  • Exfiltración de datos: Acceso irrestricto a datos almacenados en datastores gestionados por la plataforma comprometida.

Productos Afectados

Según el advisory oficial de Broadcom, los productos afectados corresponden a la plataforma VMware vCenter Server. Se recomienda consultar el advisory oficial de Broadcom para obtener la lista completa y actualizada de versiones afectadas:

  • VMware vCenter Server — Versiones específicas detalladas en el advisory oficial de Broadcom (SA-38017).
  • Entornos que ejecuten vCenter como componente de VMware vSphere y soluciones relacionadas del ecosistema Broadcom.

Los administradores deben verificar las versiones exactas desplegadas en sus entornos y contrastarlas con la información publicada en NVD — CVE-2026-59310 y en el registro oficial de CVE.org.

Recomendaciones y Mitigaciones

Acción Inmediata: Aplicación de Parches

La medida principal y más eficaz es la aplicación inmediata de los parches publicados por Broadcom. Se deben seguir las instrucciones detalladas en el Security Advisory oficial de Broadcom. Las organizaciones que no puedan aplicar los parches de forma inmediata deben evaluar la discontinuación temporal del uso del producto o la implementación de controles compensatorios.

Medidas de Mitigación Adicionales

  • Restricción del acceso de red a vCenter: Limitar el acceso al puerto de gestión de vCenter (típicamente TCP 443 y 9443) exclusivamente a redes de administración de confianza mediante segmentación de red y reglas de firewall estrictas. Bajo ningún concepto debe estar vCenter expuesto directamente a Internet.
  • Implementación de VPN o bastión de administración: Todo acceso administrativo a vCenter debe canalizarse a través de una VPN corporativa con autenticación multifactor (MFA) o a través de un servidor bastión dedicado.
  • Auditoría de logs de acceso: Revisar los logs de acceso al servidor vCenter en busca de peticiones HTTP anómalas que contengan secuencias de path traversal (../, %2e%2e, %252e, etc.) como indicadores de compromiso (IoC).
  • Inventario y exposición a Internet: Identificar todos los activos vCenter expuestos a Internet en cumplimiento con las directrices de BOD 26-04 y su guía de implementación y requisitos de triage forense.
  • Threat Hunting proactivo: Realizar búsquedas proactivas de indicadores de compromiso en los sistemas afectados, especialmente en entornos donde vCenter haya podido estar expuesto a redes no confiables.
  • Backups verificados y aislados: Asegurarse de que los backups del entorno virtualizado son recientes, íntegros y están almacenados en ubicaciones aisladas de la infraestructura de producción, como medida de contingencia ante un posible compromiso.
  • Principio de mínimo privilegio: Revisar y restringir los permisos de las cuentas de servicio y de administración asociadas a vCenter.

Cumplimiento con BOD 26-04

Las agencias federales y organizaciones sujetas a la directiva deben cumplir con los plazos de remediación establecidos en BOD 26-04. Para los servicios en la nube, se deben seguir las directrices específicas incluidas en la directiva. En caso de que no existan mitigaciones disponibles, se debe discontinuar el uso del producto afectado.

Conclusión

CVE-2026-59310 representa una de las vulnerabilidades más críticas reportadas en la plataforma VMware vCenter, con un vector de explotación completamente remoto, sin necesidad de autenticación y con capacidad de ejecución de código arbitrario. La confirmación de explotación activa por parte de CISA eleva la urgencia al máximo nivel. Las organizaciones que dependan de VMware vCenter para la gestión de su infraestructura virtualizada deben actuar de forma inmediata: aplicar los parches oficiales de Broadcom, restringir el acceso

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·