CVE 2026 59310 es una vulnerabilidad crítica de traversal de directorios en el servidor Syslog de VMware vCenter, con una puntuación CVSS de 9,8. QUIRSO vinculó la campaña con 361 direcciones IP observadas en 47 países y evaluó con confianza moderada una posible conexión con China, sin identificar a un grupo estatal...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310 dejó de ser únicamente un problema urgente de actualización. Broadcom divulgó y corrigió el 29 de julio de 2026 esta vulnerabilidad crítica de traversal de directorios en el servidor Syslog de VMware vCenter, pero los investigadores observaron indicios de explotación desde el 3 de agosto, apenas cinco días después. La campaña alcanzó 361 direcciones IP observadas en 47 países y utilizó reverse SSH para conservar el acceso. Por ello, Shadowserver recomendó considerar totalmente comprometidos los sistemas afectados.
Broadcom y la National Vulnerability Database (NVD) describen CVE-2026-59310 como una vulnerabilidad de traversal de directorios en el servidor Syslog de vCenter. Un atacante con acceso de red al servicio no necesita autenticarse para explotarla y ejecutar código arbitrario en un sistema vCenter vulnerable. La falla tiene una puntuación CVSS de 9,8, dentro de la categoría crítica.
En la práctica, un dispositivo vCenter expuesto puede convertirse en una puerta de entrada para mantener la persistencia y avanzar hacia otros componentes de la infraestructura virtualizada. Algunos informes describen ejecución de código en el contexto de root de la aplicación, aunque las descripciones más autorizadas del proveedor y de la base de datos de vulnerabilidades establecen principalmente el riesgo de ejecución arbitraria de código, sin detallar por completo los privilegios obtenidos en cada intrusión.
Broadcom publicó versiones corregidas, pero no ofreció ninguna medida alternativa. En consecuencia, instalar las actualizaciones indicadas por el proveedor es la única mitigación oficial para los sistemas vulnerables.
Broadcom divulgó CVE-2026-59310 y publicó los parches el 29 de julio. QUIRSO informó de señales de explotación activa a partir del 3 de agosto, después de lo cual la campaña creció rápidamente.
La secuencia es especialmente relevante para la respuesta a incidentes. Un sistema actualizado después del 3 de agosto no puede darse por limpio solo porque la instalación de la actualización haya terminado correctamente. Las organizaciones deben separar dos tareas: corregir la vulnerabilidad y comprobar si un atacante ya había conseguido acceso.
Los investigadores asociaron la actividad con 361 direcciones IP de víctimas observadas en 47 países. Alemania, Estados Unidos, Turquía, Irán y Francia concentraron, según los informes, más de la mitad del conjunto observado.
La cifra debe interpretarse con cautela: una dirección IP no equivale necesariamente a una organización, por lo que “361 víctimas” no demuestra que hubiera 361 empresas o instituciones distintas. Aun así, los datos disponibles apuntan a una campaña amplia contra sistemas vCenter accesibles desde internet o expuestos de otra manera a redes no confiables.
QUIRSO evaluó con confianza moderada que la campaña podría tener una conexión con China. Entre los indicios citados figuran artefactos en chino, herramientas y trabajos de investigación reutilizados públicamente, actividad compatible con el horario UTC+08:00 y un conjunto de víctimas que aparentemente excluía la China continental.
Estas señales respaldan una evaluación regional o lingüística, pero no identifican a un grupo estatal chino concreto ni demuestran que exista una dirección gubernamental. La atribución basada en artefactos de malware, patrones horarios y selección de objetivos puede cambiar cuando aparecen nuevas pruebas. La descripción más prudente es, por tanto, “actor sospechoso con conexión china”, no una operación estatal confirmada.
La campaña parece haber utilizado CVE-2026-59310 para obtener la ejecución inicial y, a continuación, desplegar varias capas de persistencia y acceso:
curl o wget descargaron una puerta trasera llamada linuxFile, con comunicaciones WebSocket y ofuscación XOR..babyk. El hallazgo del reverse SSH es especialmente importante. La conclusión operativa de Shadowserver es que los sistemas donde se desplegó este mecanismo deben tratarse como totalmente comprometidos. Eliminar un binario o borrar una tarea de cron, sin reconstruir la confianza en el dispositivo y rotar las credenciales privilegiadas, no constituye una recuperación suficiente.
La actividad asociada a .babyk no describe necesariamente una campaña convencional centrada sobre todo en cifrar grandes volúmenes de datos y exigir un rescate. Los analistas plantearon que el cifrado selectivo de registros de ESXi pudo buscar entorpecer la investigación y ocultar pruebas.
Esta explicación sigue siendo una inferencia, no una declaración confirmada sobre la intención de los atacantes. Aun así, los equipos defensivos deben investigar las dos posibilidades: el impacto del ransomware en las máquinas virtuales y una manipulación deliberada de registros para dificultar la reconstrucción de la intrusión.
Los informes también vincularon la operación con un repositorio de GitHub que presentaba binarios de reverse SSH como una utilidad de Linux para limpiar archivos temporales. Disfrazar una herramienta de persistencia como un programa administrativo o de mantenimiento puede facilitar su distribución y hacerla menos llamativa durante las revisiones rutinarias. La evidencia disponible no demuestra de forma independiente quién operaba el repositorio, por lo que su existencia no debe considerarse una prueba de atribución.
Las acciones de Broadcom cayeron aproximadamente entre un 5 % y un 6 % el 14 de agosto, cuando los informes sobre la explotación activa de VMware llegaron a los inversores. Un reporte describió un descenso de 417,82 dólares a 392,99 dólares durante la sesión.
Los informes de seguridad fueron uno de los factores de la caída, pero no necesariamente el único. La cobertura contemporánea también mencionó otras preocupaciones, incluida la exposición a deuda relacionada con la inteligencia artificial. Por eso, no es sólido atribuir toda la variación bursátil ni una cantidad exacta de valor de mercado perdido exclusivamente a CVE-2026-59310.
Tampoco hay pruebas suficientes en la información disponible para concluir que la campaña ya haya provocado una caída cuantificable de los ingresos de VMware. Los efectos empresariales inmediatos que sí resultan defendibles son el coste de la remediación para los clientes, el riesgo de interrupciones operativas y la presión reputacional. Cualquier impacto duradero en los ingresos requeriría información financiera adicional o comunicaciones de la compañía.
Actualizar es el primer paso, no el último. Las organizaciones deberían:
linuxFile, descargas no explicadas mediante curl o wget, cuentas desconocidas de vCenter o ESXi y actividad anómala de VMware Directory Service..babyk, conexiones salientes inesperadas por SSH o WebSocket, cuentas fraudulentas y señales de manipulación de registros de ESXi.La conclusión operativa es clara: hay que actualizar todos los sistemas vCenter vulnerables, pero una actualización correcta no equivale a un entorno limpio. La explotación acelerada, la persistencia mediante reverse SSH y el presunto abuso de credenciales obligan a investigar los dispositivos expuestos como posibles compromisos totales.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
CVE 2026 59310 es una vulnerabilidad crítica de traversal de directorios en el servidor Syslog de VMware vCenter, con una puntuación CVSS de 9,8.
CVE 2026 59310 es una vulnerabilidad crítica de traversal de directorios en el servidor Syslog de VMware vCenter, con una puntuación CVSS de 9,8. QUIRSO vinculó la campaña con 361 direcciones IP observadas en 47 países y evaluó con confianza moderada una posible conexión con China, sin identificar a un grupo estatal concreto.
La actividad descrita incluye persistencia mediante cron, una puerta trasera llamada linuxFile, reverse SSH, cuentas administrativas no autorizadas y una variante de ransomware derivada de Babuk que utiliza la extensi...