Kritisk VMware vCenter-sårbarhed misbruges aktivt på tværs af 47 lande

Eskil Sørensen
08.13.2026 10:08
Nyopdaget angrebskampagne har allerede ramt hundredvis af vCenter-systemer få dage efter sikkerhedsopdatering blev tilgængelig

En kritisk sårbarhed i VMware vCenter Server bliver i øjeblikket aktivt udnyttet af angribere verden over. Ifølge det tyske cybersikkerhedsfirma Quirso er mindst 361 unikke IP-adresser blevet kompromitteret i 47 lande gennem udnyttelse af sårbarheden med id-numrene EUVD-2026-51097 / CVE-2026-59310. Det skriver SCWorld.

Sårbarheden har CVSS-score 9,8 og en EPSS-score på pt. 1,14 pct.

De registrerede angreb er særligt koncentreret i Tyskland, USA, Tyrkiet, Iran og Frankrig. Fundene stammer fra en nylig hændelsesundersøgelse, hvor Quirso identificerede en aktør, der anvendte sårbarheden til at etablere vedvarende adgang til de kompromitterede miljøer.

Angriberne etablerer varig adgang

Sårbarheden er en såkaldt directory traversal-sårbarhed, som giver angribere mulighed for at manipulere filstier og opnå adgang til filer og mapper, der normalt ikke burde være tilgængelige. I praksis kan sårbarheden udnyttes til at opnå kodeeksekvering i organisationers virtualiseringsmiljøer.

Ifølge Quirso benytter angriberne blandt andet reverse SSH-forbindelser til at bevare adgang til de kompromitterede systemer. Under den observerede angrebskæde blev der desuden anvendt cron-jobs til at sikre persistens og opretholde kommunikation med angriberens infrastruktur.

Kompromittering af en vCenter-server kan få omfattende konsekvenser, fordi platformen fungerer som det centrale administrationspunkt for virtuelle maskiner, ESXi-værter, lagring, snapshots og rettighedsstyring. En angriber, der opnår kontrol over vCenter, kan dermed potentielt få adgang til store dele af den underliggende virtualiseringsinfrastruktur.

Fem dages forspring

Sårbarheden er allerede blevet rettet af Broadcom, men den aktive udnyttelse illustrerer endnu en gang den periode, der ofte opstår mellem offentliggørelse af en fejl og implementering af sikkerhedsopdateringer hos de berørte organisationer.

Flere sikkerhedseksperter peger på, at de 361 registrerede kompromitteringer blot fem dage efter offentliggørelsen af rettelsen indikerer en meget hurtig udnyttelse fra angribernes side.

Samtidig understreges det, at opdatering alene ikke nødvendigvis er tilstrækkeligt. Hvis en angriber allerede har etableret persistens gennem eksempelvis reverse SSH eller planlagte opgaver, vil en efterfølgende patch ikke automatisk fjerne den eksisterende adgang.

Organisationer med VMware vCenter-miljøer opfordres derfor til både at installere de tilgængelige sikkerhedsopdateringer og undersøge systemerne for tegn på kompromittering, herunder uventede cron-jobs, ukendte processer, ændrede filer, suspekte autentificeringshændelser og udgående forbindelser til eksterne systemer.

Angrebskampagnen viser, at sårbarheder i centrale administrationsplatforme fortsat er blandt de mest attraktive mål for trusselsaktører. Når kontrolplanet kompromitteres, er det sjældent kun én server, der står på spil. Det er hele infrastrukturen, der pludselig får en ubuden gæst med administratorrettigheder.

 

 

Sårbarhed