CVE 2026 59310 er en kritisk katalogtraverseringssårbarhet i VMware vCenter Syslog Server, med CVSS 9,8. QUIRSO knyttet kampanjen til 361 observerte IP adresser i 47 land og vurderte en Kina tilknytning med moderat sikkerhet – uten å bevise at en bestemt kinesisk myndighetsgruppe står bak.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is known about the suspected China-linked campaign exploiting the critical CVE-2026-59310 directory-traversal vulnerability in Broadcom. Article summary: CVE-2026-59310 is a critical, actively exploited vCenter Syslog Server directory-traversal flaw. It carries CVSS 9.8 and permits unauthenticated network attackers to execute arbitrary code; reporting describes execution . Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
CVE-2026-59310 er ikke lenger bare en sårbarhet som bør prioriteres i neste vedlikeholdsvindu. Broadcom publiserte både sårbarheten og rettelser 29. juli 2026. Allerede 3. august observerte forskere aktiv utnyttelse – bare fem dager senere. Kampanjen er knyttet til 361 observerte IP-adresser i 47 land, og angriperne brukte reverse SSH for å beholde tilgangen. Shadowserver mener derfor at berørte systemer bør behandles som fullt kompromittert.
Broadcom og National Vulnerability Database beskriver CVE-2026-59310 som en katalogtraverseringssårbarhet i Syslog Server-komponenten i VMware vCenter. En angriper med nettverkstilgang trenger ikke autentisering for å utnytte feilen og kjøre vilkårlig kode på et berørt vCenter-system. Sårbarheten har en CVSS-score på 9,8, som plasserer den i den kritiske alvorlighetskategorien.
I praksis kan en eksponert vCenter-appliance bli et springbrett inn i den virtuelle infrastrukturen. Rapporteringen om kampanjen beskriver kodekjøring i appliance-ens root-kontekst, men de mest autoritative leverandør- og sårbarhetsbeskrivelsene fastslår først og fremst risikoen for vilkårlig kodekjøring – ikke alle detaljer om privilegiene i hvert enkelt innbrudd.
Broadcom har publisert rettede versjoner, men ingen omgåelse eller midlertidig løsning. Den offisielle utbedringen er derfor å installere oppdateringene som er oppført av leverandøren.
Broadcom publiserte CVE-2026-59310 og rettelsene 29. juli. QUIRSO rapporterte tegn til aktiv utnyttelse fra 3. august, med rask vekst i kampanjen i dagene som fulgte.
Tidslinjen er viktig for hendelseshåndtering. Et system som ble oppdatert etter 3. august, kan ikke anses som rent bare fordi oppdateringen ble installert uten feil. Sårbarheten må lukkes, men virksomheten må også undersøke om angripere allerede hadde rukket å etablere tilgang.
Forskerne knyttet aktiviteten til 361 observerte offer-IP-adresser i 47 land. Tyskland, USA, Tyrkia, Iran og Frankrike skal ha stått for mer enn halvparten av det observerte utvalget.
Tallet må tolkes med varsomhet: Én IP-adresse tilsvarer ikke nødvendigvis én virksomhet. «361 ofre» betyr derfor ikke at 361 separate selskaper eller institusjoner er bekreftet rammet. Rapporteringen viser likevel en bred kampanje mot vCenter-systemer som var tilgjengelige fra internett eller på annen måte eksponert i nettverket.
QUIRSO vurderte kampanjens Kina-tilknytning med moderat sikkerhet. Indikatorene skal blant annet være kinesiskspråklige artefakter, verktøy og gjenbruk av offentlig tilgjengelig forskning, aktivitet som passer med arbeidstid i UTC+08:00, og et offerbilde som tilsynelatende utelukket fastlands-Kina.
Dette kan støtte en regional eller språklig vurdering, men identifiserer ikke en navngitt kinesisk statsaktør og beviser heller ikke at kinesiske myndigheter har styrt operasjonen. Attribusjon basert på skadevare, tidsmønstre og målvalg kan endres når nye bevis kommer til. Den mest presise beskrivelsen er derfor en «mistenkt Kina-tilknyttet aktør», ikke en bekreftet statlig operasjon.
Kampanjen ser ut til å ha brukt CVE-2026-59310 for første tilgang, før angriperne la inn flere lag med vedvarende tilgang:
curl eller wget hentet en WebSocket- og XOR-obfuskert bakdør kalt linuxFile, ifølge rapporteringen..babyk. Reverse SSH-funnet er særlig alvorlig. Shadowservers praktiske konklusjon er at systemer der denne mekanismen er installert, bør behandles som fullt kompromittert. Det er ikke tilstrekkelig å slette én binærfil eller en cron-jobb uten også å gjenopprette tilliten til appliance-en og bytte privilegerte passord og nøkler.
Den rapporterte .babyk-aktiviteten ser ikke nødvendigvis ut som et tradisjonelt løsepengeangrep der hovedmålet er omfattende kryptering og utpressing. Analytikere har antydet at selektiv kryptering av ESXi-logger kan ha vært ment å forstyrre etterforskningen og skjule bevis.
Dette er fortsatt en vurdering av angripernes mulige hensikt, ikke en bekreftet forklaring. Forsvarere bør derfor undersøke begge scenarier: påvirkning på virtuelle maskiner og bevisst manipulering av logger for å gjøre innbruddet vanskeligere å rekonstruere.
Rapporteringen koblet også operasjonen til et GitHub-repositorium der reverse-SSH-binærfiler ble presentert som et Linux-verktøy for å rydde midlertidige filer. Å kamuflere et tilgangsverktøy som et administrasjons- eller oppryddingsprogram kan gjøre distribusjonen enklere og verktøyet mindre mistenkelig ved rutinekontroller. Det tilgjengelige materialet fastslår imidlertid ikke hvem som drev repositoriet, så funnet kan ikke brukes som bevis på attribusjon.
Broadcom-aksjen falt omtrent 5–6 prosent 14. august, da rapporter om aktiv utnyttelse av VMware-sårbarheten nådde investorene. Én omtale beskrev et fall fra 417,82 dollar til 392,99 dollar i løpet av handelsdagen.
Sikkerhetsrapportene var én faktor i kursfallet, men trolig ikke nødvendigvis den eneste. Samtidig dekning viste også til bredere bekymringer, blant annet knyttet til gjeldseksponering mot kunstig intelligens. Det er derfor ikke grunnlag for å tilskrive hele kursbevegelsen eller et bestemt tap i markedsverdi til CVE-2026-59310 alene.
Det finnes heller ikke tilstrekkelig dokumentasjon til å konkludere med at kampanjen allerede har ført til en målbar nedgang i VMware-inntektene. De mest nærliggende forretningseffektene er kostnader til utbedring, risiko for driftsforstyrrelser og omdømmepress. En eventuell langsiktig innvirkning på inntektene krever flere regnskapsopplysninger eller andre økonomiske bevis.
Å installere oppdateringen er første steg, ikke siste steg. Virksomheter bør:
linuxFile, uforklarlige nedlastinger med curl eller wget, ukjente vCenter- eller ESXi-administratorer og unormal aktivitet i VMware Directory Service..babyk-aktivitet, uventede utgående SSH- eller WebSocket-forbindelser, falske kontoer og tegn på manipulering av ESXi-logger.Den operative konklusjonen er enkel: Oppdater alle sårbare vCenter-systemer, men ikke forveksle en vellykket oppdatering med et rent miljø. Den raske utnyttelsen, den vedvarende reverse-SSH-tilgangen og den rapporterte misbruken av legitimasjon betyr at eksponerte appliances bør undersøkes som mulige fullverdige kompromitteringer.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 59310 er en kritisk katalogtraverseringssårbarhet i VMware vCenter Syslog Server, med CVSS 9,8.
CVE 2026 59310 er en kritisk katalogtraverseringssårbarhet i VMware vCenter Syslog Server, med CVSS 9,8. QUIRSO knyttet kampanjen til 361 observerte IP adresser i 47 land og vurderte en Kina tilknytning med moderat sikkerhet – uten å bevise at en bestemt kinesisk myndighetsgruppe står bak.
Angrepene skal ha brukt cron basert vedvarende tilgang, bakdøren «linuxFile», reverse SSH, uautoriserte administratorkontoer og en Babuk avledet løsepengevariant med filendelsen «.babyk».