CISA advierte que grupos de ransomware están explotando la crítica vulnerabilidad de directorio en VMware vCenter Syslog server, identificada como CVE-2026-59310. Broadcom lanzó el parche en julio para cerrar este fallo, sin embargo, QUIRSO reporta que 361 direcciones IP en 47 países siguen en riesgo.

CISA señala que el fallo ha sido utilizado por atacantes APT para obtener acceso mediante reverse SSH. Este fin de semana, la agencia incluyó la vulnerabilidad en su catálogo KEV, indicando que ahora es objetivo activo de ransomware. Shadowserver confirma la presencia de más de 450 servidores VMware vCenter sin parchear conectados a internet.

En los últimos cinco años, CISA ha señalado que 26 vulnerabilidades de VMware han sido explotadas en el mundo real, muchas de ellas utilizadas por operadores de ransomware.