Negen Dagen van Patch tot 361 Slachtoffers

Broadcom publiceerde op 29 juli 2026 het advies VMSA-2026-0006 en maakte daarin CVE-2026-59310 openbaar, samen met een begeleidend authenticatie-omzeilingslek, CVE-2026-59309, in VMware vCenter Server 8.0, 9.0 en 9.1. Gerepareerde versies waren dezelfde dag beschikbaar: vCenter 9.1.0.0300, vCenter 9.0.2.0100 en vCenter 8.0 U3k of U2f, afhankelijk van het gebruikte updatespoor.

QUIRSO GmbH, een Duits bureau voor digitale forensiek en incidentrespons, meldt dat de door de aanvaller gecontroleerde infrastructuur op 3 augustus 2026 de eerste inkomende verbindingen registreerde vanaf uitgebuite vCenter-systemen, slechts vijf dagen na het uitkomen van de patch. Op 7 augustus had het bureau 361 unieke slachtoffer-IP-adressen geteld, verspreid over 47 landen, met ongeveer de helft geconcentreerd in Duitsland, de Verenigde Staten, Turkije, Iran en Frankrijk. QUIRSO publiceerde bij zijn bevindingen een YARA-detectieregel, maar hield sommige compromittatie-indicatoren achter tijdens de afstemming met opsporingsdiensten.

Een Syslog-functie Die de Hele Server Weggeeft

CVE-2026-59310 zit in de directory-verwerkingslogica van de Syslog Server-component van vCenter. Het advies van Broadcom zelf stelt onomwonden dat een kwaadwillende met netwerktoegang tot vCenter het probleem kan misbruiken om willekeurige code uit te voeren, en cruciaal: zonder dat daar eerst authenticatie voor nodig is. Precies die combinatie, geen authenticatie plus code-uitvoering op systeemniveau, leverde het lek zijn score van 9.8 op 10 op en maakt elke vanaf internet bereikbare vCenter-instantie tot een direct doelwit in plaats van een theoretisch risico.

vCenter is geen randapparaat. Het is het beheervlak voor het volledige virtualisatielandschap van een organisatie, de console die elke virtuele machine van een bedrijf uitrolt, migreert en aanstuurt. Een leveranciersadvies voor precies dit product zou nooit in dezelfde wachtrij moeten belanden als een routinematige applicatiepatch.

Waarom reverse_ssh de Firewallregel Omzeilt Die U Al Heeft

In plaats van een luisterende poort te openen op de gecompromitteerde vCenter-server, iets waarop de meeste netwerkmonitoring is ingesteld om te reageren, installeren de aanvallers achter deze campagne reverse_ssh, een opensource Go-tool die de gecompromitteerde machine een uitgaande SSH-verbinding naar de infrastructuur van de aanvaller laat opzetten. Omdat de verbinding uitgaand is, kan deze langs firewall- en netwerkbeleid glippen dat is ingesteld om ongevraagd inkomend verkeer te blokkeren, maar gewoon ogende uitgaande sessies wel doorlaat, waardoor de aanvaller een duurzame, interactieve toegang krijgt die een eenvoudige controle van netwerksegmentatie overleeft.

Voor een apparaat dat toch al centraal staat in het virtualisatielandschap van een organisatie, verandert dit persistentiemechanisme een enkele ongepatchte vCenter-server in een langdurig bruggenhoofd in plaats van een eenmalige inbraak.

Originele Stelling: Het KEV-gat Is Hier Het Echte Verhaal

De meeste berichtgeving over kwetsbaarheden meet urgentie af aan de vraag of een lek is opgenomen in de Known Exploited Vulnerabilities-catalogus van CISA, en veel patchprogramma's zijn formeel of informeel om precies die trigger heen gebouwd. CVE-2026-59310 doorbreekt die aanname. Onafhankelijke telemetrie van zowel QUIRSO als beveiligingsbedrijf Rapid7 documenteerde binnen anderhalve week na openbaarmaking honderden reële compromitteringen in 47 landen, en toch was de CVE op het moment van schrijven nog altijd niet in de CISA-catalogus verschenen. Een patchworkflow die KEV-opname beschouwt als het signaal om een vCenter-advies naar noodstatus te escaleren, liep daarmee per definitie al weken achter op de aanvallers die dit lek vonden en bewapenden.

De les reikt verder dan deze ene CVE. Voor software op infrastructuurniveau zoals een hypervisor-beheerconsole zou de telemetrie van een onafhankelijk forensisch bureau, of de eigen ernstscore van de leverancier, op zichzelf al genoeg moeten zijn om noodpatching te activeren, zonder te wachten op een vermelding in een overheidscatalogus die deze keer simpelweg niet op tijd kwam.

Wat vCenter-beheerders Nu Moeten Doen

Elke organisatie die vCenter 8.0, 9.0 of 9.1 draait en de patches van 29 juli nog niet heeft toegepast, moet dit als noodwijziging behandelen, niet als geplande wijziging, en moet ook bevestigen dat de beheerinterface niet rechtstreeks vanaf het openbare internet bereikbaar is, wat sowieso nooit het geval zou mogen zijn. Gezien de hier gedocumenteerde uitgaande persistentiemethode hoort het monitoren van uitgaande SSH-verbindingen vanaf servers op infrastructuurniveau, niet alleen de inkomende toegang ertoe, nu bij een volledige detectiestrategie voor precies deze campagne.

Voor essentiële en belangrijke entiteiten in de EU onder NIS2 die tijdens het misbruikvenster vanaf internet bereikbare of anderszins blootgestelde vCenter-instanties draaiden, valt dit incident precies in de categorieën waarvoor de richtlijn is geschreven: niet-geauthenticeerde remote code execution op infrastructuur met bevestigd actief misbruik en een reëel risico op impact op de vertrouwelijkheid, integriteit of beschikbaarheid van het hele virtualisatielandschap.