---
title: "Falha crítica do VMware vCenter entra na mira de grupos de ransomware"
author: "Gabriela P. Torres"
date: "2026-09-16 08:00:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/16/falha-critica-do-vmware-vcenter-entra-na-mira-de-grupos-de-ransomware/md"
---

## Resumo
- A CISA confirmou a exploração ativa da CVE-2026-59310 no VMware vCenter Syslog por grupos de ransomware.
- A falha de directory traversal permite que atacantes não autenticados executem código arbitrário.
- A Broadcom corrigiu a vulnerabilidade em 29 de julho de 2026.
- Relatos da QUIRSO apontam mais de 361 endereços IP comprometidos em 47 países.
- Os invasores instalaram ferramentas de acesso remoto baseadas em reverse SSH.
- A CISA determinou que agências federais dos EUA aplicassem a correção em até três dias.
- Administradores devem confirmar a atualização e procurar sinais de exploração anterior.

---

Uma vulnerabilidade crítica no **VMware vCenter Syslog** entrou na mira de grupos de ransomware depois que a CISA confirmou exploração ativa da falha **CVE-2026-59310**. O problema, corrigido pela Broadcom em **29 de julho de 2026**, permite que invasores não autenticados executem código arbitrário, e relatos da empresa de forense digital QUIRSO apontam que mais de **361 endereços IP em 47 países** foram comprometidos. A combinação entre correção já disponível, exploração observada e ordem de emergência para órgãos federais dos Estados Unidos transforma a tarefa dos administradores em algo objetivo: verificar se o ambiente recebeu o reparo e investigar sinais compatíveis com o ataque.

## O que a falha permite na prática

O problema recebeu a classificação de **directory traversal**, uma categoria registrada na descrição da vulnerabilidade, e afeta o servidor Syslog do VMware vCenter. O resultado documentado é mais direto do que o nome técnico sugere: atacantes sem autenticação conseguem executar código arbitrário no sistema afetado. Em outras palavras, a barreira inicial não depende de uma conta previamente autorizada, enquanto a execução remota de código abre espaço para que o invasor faça o sistema realizar ações escolhidas por ele. É essa combinação que coloca a falha acima de um defeito meramente informativo ou de uma falha que exigiria acesso administrativo prévio.

A cronologia também elimina uma possível desculpa operacional. A **Broadcom corrigiu a CVE-2026-59310 em 29 de julho de 2026**, portanto a existência de uma correção não é uma promessa futura nem uma medida ainda em preparação. Se... então a primeira pergunta para quem administra um ambiente VMware é se a correção correspondente foi aplicada; senão, o equipamento permanece exposto ao mesmo problema que já aparece associado a ataques reais. A data funciona como um marcador verificável em registros de mudança, inventários e controles internos, sem exigir que o administrador trate o alerta como uma ameaça abstrata.

## Por que a CISA elevou a prioridade

A CISA adicionou a vulnerabilidade ao catálogo **KEV**, sigla de Known Exploited Vulnerabilities, uma lista mantida pela agência para reunir falhas com evidências claras de exploração em ambientes reais. O movimento tem um significado operacional específico: a CVE-2026-59310 não está sendo classificada apenas pela gravidade teórica descrita em um boletim, pois a agência a colocou entre os problemas para os quais já existem sinais de uso por invasores. O [catálogo oficial da CISA](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) é, nesse caso, a referência para conferir a presença da falha e acompanhar a lógica de priorização adotada pela agência.

Para as agências do Executivo Federal dos Estados Unidos, a inclusão veio acompanhada de uma ordem com prazo de **três dias** para aplicação das correções. Esse prazo não deve ser atribuído automaticamente a toda organização do mundo, porque a determinação citada se dirige às agências federais americanas, mas ele mede a urgência que a CISA atribuiu à exploração. O raciocínio é simples: se a vulnerabilidade já foi explorada e permite execução de código sem autenticação, esperar pelo próximo ciclo comum de manutenção aumenta o intervalo em que o ambiente pode ser atingido. Para os demais administradores, a ordem não cria uma obrigação jurídica equivalente, mas fornece um sinal claro de prioridade técnica.

## A exploração já deixou rastros mensuráveis

O alerta ganhou peso porque a empresa de forense digital **QUIRSO** relatou o comprometimento de mais de **361 endereços IP distribuídos por 47 países**. O número não identifica, nas informações reunidas, todas as vítimas nem permite concluir que cada endereço represente uma organização diferente, mas confirma que a exploração observada ultrapassou um único ambiente isolado. Para o administrador, a consequência prática é revisar a situação real dos sistemas, e não apenas confirmar se o fornecedor publicou uma correção. A pergunta passa a ser se algum equipamento sob sua responsabilidade esteve exposto e se há evidências de atividade posterior à exploração.

Os invasores usaram a falha para instalar ferramentas de acesso remoto baseadas em **reverse SSH**. O termo descreve a técnica mencionada nos relatos para criar um canal de acesso remoto a partir do sistema comprometido, permitindo que o atacante mantenha comunicação com o ambiente depois da entrada inicial. A descrição disponível não informa quais organizações foram afetadas individualmente, nem quantos equipamentos cada grupo atingiu, mas fornece um indicador concreto para a investigação: além de confirmar a aplicação da correção, as equipes devem procurar sinais compatíveis com a instalação dessas ferramentas. Se a correção foi aplicada, então o risco associado à falha diminui; se há sinais de acesso remoto não autorizado, a análise precisa considerar que o problema pode ter sido explorado antes do reparo.

## O alerta faz parte de uma sequência envolvendo VMware

A CVE-2026-59310 não aparece isolada nos registros recentes da CISA. Ao longo dos últimos cinco anos, a agência catalogou **26 vulnerabilidades da VMware** sob exploração ativa, e **nove** delas foram usadas por operações de ransomware. Esse dado não significa que todas as falhas tenham o mesmo mecanismo ou que todas atinjam o mesmo componente, mas mostra por que a simples identificação do produto como VMware não basta para encerrar a análise. O administrador precisa conferir o identificador exato, o componente afetado e o status da correção, porque vulnerabilidades distintas podem exigir respostas diferentes.

Outro caso citado pela CISA envolve o **VMware ESXi** e a vulnerabilidade de escape de sandbox **CVE-2025-22225**. Pesquisadores da Huntress relataram que ataques podem ter encadeado essa falha com as CVEs CVE-2025-22226 e CVE-2025-22224 desde fevereiro de 2024, em ações possivelmente conduzidas por atores de ameaça de língua chinesa. A CISA confirmou que gangues de ransomware estavam explorando ativamente o bug de escape de sandbox. O caso do ESXi é diferente do problema atual no vCenter Syslog, mas a conexão operacional é clara: ambientes de virtualização aparecem repetidamente no catálogo de falhas exploradas, então a revisão não deve parar na primeira CVE encontrada.

## Outro vCenter também entrou no catálogo de exploração

A própria CISA já havia alertado sobre a exploração ativa da **CVE-2024-37079**, outra falha do VMware vCenter Server. Nesse caso, o defeito foi descrito como um **transbordamento de heap** no protocolo DCERPC, e pacotes de rede especialmente criados poderiam permitir execução remota de código sem necessidade de privilégios. A agência determinou que as agências do Executivo Federal dos Estados Unidos corrigissem esse problema até **13 de fevereiro**. O dado reforça a necessidade de separar os identificadores: CVE-2024-37079 e CVE-2026-59310 são vulnerabilidades diferentes, ainda que ambas envolvam o vCenter e a execução remota de código.

Essa distinção impede uma falha comum de gestão: considerar que a atualização de um componente resolveu automaticamente todos os problemas da plataforma. A CVE-2024-37079 envolve o protocolo DCERPC e pacotes de rede especialmente criados, enquanto a CVE-2026-59310 foi classificada como uma falha de directory traversal no servidor Syslog. Os mecanismos descritos são diferentes, assim como as datas de correção e os registros de exploração. Portanto, se... então a validação precisa usar o número da CVE e o componente afetado; senão, uma equipe pode registrar uma atualização correta para um problema e deixar outro sem tratamento.

## O que os administradores devem verificar agora

O primeiro passo é confirmar quais instalações utilizam o componente afetado e comparar cada registro com a correção publicada pela **Broadcom em 29 de julho de 2026**. Essa verificação deve sair do campo da intenção e chegar aos documentos que comprovam a mudança: inventário dos sistemas, histórico de atualização e validação do estado atual do ambiente. A pauta não fornece versões específicas nem um procedimento técnico detalhado de instalação, por isso não há base para inventar um comando ou uma sequência de configuração. Há, contudo, base suficiente para exigir uma resposta verificável: a organização precisa saber quais ativos foram avaliados e qual deles recebeu a correção.

O segundo passo é procurar indícios relacionados ao método descrito nos relatos da **QUIRSO**, especialmente a presença de ferramentas de acesso remoto baseadas em reverse SSH. Essa busca não prova, por si só, que houve ransomware, porque a informação reunida não descreve cada incidente individual nem atribui todos os comprometimentos a um único grupo. Ela oferece, porém, um critério concreto para a triagem: se o ambiente apresenta sinais de acesso remoto não autorizado e a correção ainda não estava aplicada, a hipótese de exploração precisa ser tratada com prioridade. A confirmação da atualização reduz a exposição futura, mas não apaga automaticamente a necessidade de analisar o que ocorreu antes dela.

## A resposta precisa ser baseada em evidências

O alerta da CISA permite separar três perguntas que costumam ser misturadas. A primeira é se a vulnerabilidade existe no ambiente; a segunda é se a correção foi aplicada; a terceira é se há evidências de exploração. A resposta para a primeira vem do inventário e da identificação do componente, a segunda depende dos registros de atualização e a terceira precisa considerar os indicadores mencionados na apuração, como a instalação de ferramentas de reverse SSH. Misturar essas etapas produz uma conclusão frágil: um sistema pode estar corrigido hoje e ainda assim ter sido comprometido antes da atualização, assim como um sistema vulnerável pode não apresentar evidência conhecida de exploração.

O dado dos **361 endereços IP em 47 países** torna inadequada a estratégia de esperar uma confirmação individual antes de agir. A fonte não informa que todos os ambientes VMware do mundo foram atingidos, e seria incorreto transformar o número em uma estimativa universal de vítimas. O que ele comprova é que a exploração já alcançou múltiplas redes e localidades. Para as agências federais americanas, o prazo documentado é de três dias; para os demais administradores, a providência mais defensável é concluir rapidamente a verificação da CVE-2026-59310, aplicar a correção disponível quando ela ainda não estiver presente e registrar o resultado.

## O próximo passo para quem administra VMware

O prazo de **três dias** determinado pela CISA vale para as agências governamentais dos Estados Unidos, enquanto a evidência de exploração e o comprometimento relatado pela QUIRSO explicam por que outras organizações também devem tratar a revisão como uma tarefa imediata. A sequência é objetiva: identificar o servidor Syslog do vCenter, confirmar se a correção de 29 de julho de 2026 foi aplicada, verificar sinais de ferramentas de acesso remoto e separar a análise dessa CVE das investigações sobre outras falhas do VMware. Cada etapa responde a uma pergunta diferente e evita que um registro incompleto seja confundido com proteção efetiva.

A falha deixa uma lição operacional sem precisar de exageros: quando a CISA coloca uma vulnerabilidade no catálogo KEV, quando existe exploração observada e quando há uma correção disponível, o trabalho do administrador passa a ser comprovar o estado do ambiente. A **CVE-2026-59310** já tem identificador, componente afetado, data de correção, método de acesso remoto relatado e alcance geográfico documentado. Esses dados formam a caixa de ferramentas para a decisão seguinte: verificar, corrigir e investigar, nessa ordem, antes que a ausência de evidência seja confundida com ausência de risco.