CISA: Kritisk VMware-sårbarhed bliver nu udnyttet af ransomwaregrupper
Den amerikanske cybersikkerhedsmyndighed CISA har opdateret sin liste over kendte udnyttede sårbarheder (KEV) og markeret EUVD-2026-51097 / CVE-2026-59310 som værende anvendt i ransomwarekampagner.
Sårbarheden, der blev rettet af Broadcom den 29. juli 2026, er en kritisk directory traversal-fejl i vCenter Syslog-serveren. Fejlen gør det muligt for en uautoriseret angriber at udføre vilkårlig kode på sårbare VMware vCenter-installationer uden forudgående autentifikation.
Det skriver Bleeping Computer.
Allerede ved offentliggørelsen beskrev Broadcom situationen som så alvorlig, at kunder burde betragte opdateringen som en nødsituation og installere sikkerhedsrettelsen hurtigst muligt.
Ransomwaregrupper slutter sig til igangværende angreb
Kort efter patchudgivelsen begyndte sikkerhedsfirmaet QUIRSO at observere aktiv udnyttelse af sårbarheden. Virksomheden identificerede mere end 360 kompromitterede IP-adresser fordelt på 47 lande og vurderede, at en avanceret trusselsaktør anvendte sårbarheden til at installere reverse SSH-værktøjer med henblik på vedvarende adgang.
Få dage senere tilføjede CISA sårbarheden til KEV-kataloget og pålagde amerikanske føderale myndigheder at sikre deres vCenter-systemer inden for tre dage.
Den seneste opdatering fra CISA viser, at ransomwaregrupper nu også udnytter sårbarheden. Myndigheden har endnu ikke offentliggjort tekniske detaljer om de observerede angreb eller navngivet de involverede grupper, men ændringen indikerer, at exploitet er blevet bredt tilgængeligt blandt forskellige typer trusselsaktører.
VMware fortsat attraktivt mål
VMware-miljøer har gennem flere år været blandt de mest attraktive mål for ransomwaregrupper. En kompromitteret vCenter-server kan give omfattende indsigt i og kontrol over virtualiseringsmiljøer, hvor store dele af organisationens serverinfrastruktur ofte er samlet.
Hvis angribere får adgang til vCenter eller ESXi-servere, kan de i mange tilfælde påvirke et stort antal virtuelle maskiner samtidig. Derfor har flere ransomwaregrupper udviklet særlige Linux-baserede krypteringsværktøjer målrettet VMware ESXi-platformen.
Denne udvikling har gjort virtualiseringsmiljøer til et centralt mål under både spionageoperationer, indledende kompromitteringer og efterfølgende ransomwareangreb.
Hundredvis af systemer fortsat eksponeret
Ifølge internetovervågningstjenesten Shadowserver er mere end 450 VMware vCenter-servere fortsat direkte eksponeret mod internettet. Det er uklart, hvor mange af disse der allerede er blevet opdateret mod sårbarheden.
Sårbarheden føjer sig til en længere række af VMware-fejl, som de seneste år er blevet udnyttet aktivt i angreb. CISA har alene inden for de seneste fem år registreret 26 VMware-sårbarheder som værende udnyttet i praksis. Ni af disse er efterfølgende også blevet anvendt i ransomwareoperationer.
Myndighederne har tidligere advaret om, at både statsligt støttede aktører og cyberkriminelle grupper systematisk overvåger offentliggjorte VMware-sårbarheder og ofte udnytter dem kort tid efter offentliggørelsen. Organisationer, der endnu ikke har installeret opdateringerne fra juli, må derfor antage, at offensiven ikke længere kun kommer fra avancerede trusselsaktører.