image

'Honderden VMware vCenter-servers gehackt via recent beveiligingslek'

donderdag 13 augustus 2026, 12:10 door Redactie, 6 reacties

Wereldwijd zijn honderden VMware vCenter-servers gehackt, waarbij misbruik is gemaakt van een recent beveiligingslek. Het gaat om CVE-2026–59310, een kritiek path traversal-lek waardoor een ongeauthenticeerde aanvaller code op de vCenter-server kan uitvoeren. VCenter is een oplossing voor het beheer van virtual machines en gevirtualiseerde servers en is in het verleden geregeld doelwit van aanvallen geweest.

Broadcom kwam op 29 juli met beveiligingsupdates voor het beveiligingslek, alsmede voor een aantal andere kwetsbaarheden. Volgens cybersecuritybedrijf Quirso is CVE-2026–59310 al een aantal dagen later bij aanvallen tegen organisaties ingezet. De eerste aanvallen werden op 3 augustus waargenomen. Op 5 augustus zouden er honderden vCenter-servers zijn gehackt, waarbij onderzoekers 361 unieke ip-adressen van getroffen organisaties telden. De meeste gecompromitteerde systemen werden in Duitsland, de Verenigde Staten en Turkije waargenomen.

Zodra de aanvallers toegang tot een vCenter-server hebben installeren ze reverse_ssh, een open-source, ssh-gebaseerd reverse-shell framework. Op deze manier kan er toegang tot de server worden behouden en zijn verdere aanvallen uit te voeren. De onderzoekers vermoeden dat een advanced persistent threat (APT) voor de aanvallen verantwoordelijk is. Organisaties worden opgeroepen om de VMware-updates te installeren en te controleren of hun servers al niet gecompromitteerd zijn.

Reacties (6)
Gisteren, 15:07 door Anoniem
Hangen deze servers dan openlijk aan het internet?
Gisteren, 16:54 door Anoniem
Door Anoniem: Hangen deze servers dan openlijk aan het internet?
vcenter server is via poort 443 bereikbaar vanaf het Internet maar advies is toch echt om dit achter bijv. een VPN te zetten en de vraag is nu of deze vcenter-servers rechtstreeks via poort 443 open aan het Internet hingen.
Gisteren, 18:20 door Anoniem
Een vcenter hoort in een management vlan te zitten en niet vanaf het internet bereikbaar te zijn, dus ook niet via een VPN (netwerklaag). Hooguit via een jumpserver.
Gisteren, 19:19 door Anoniem
Door Anoniem: Een vcenter hoort in een management vlan te zitten en niet vanaf het internet bereikbaar te zijn, dus ook niet via een VPN (netwerklaag). Hooguit via een jumpserver.
Dat klopt maar gezien de aantallen die gehackt zijn en waar onderzoekers 361 unieke IP-adressen hebben gevonden vrees ik het ergste. En wat betreft VMWare Horizon en Workspace ONE denk ik zo het mijne ervan.
Vandaag, 00:19 door Anoniem
Homelabs?
Vandaag, 07:37 door Anoniem
Door Anoniem: Homelabs?

Nou nee. Broadcom heeft de homelab enthousiastelingen een dikke vinger gegeven. Pre-overname kon je gratis ESXi servers draaien. Die werken niet met vCenter Server. Wilde je een vCenter server dan moest je een licentie en onderhoudscontract afnemen bij VMware. Er was een 2e optie via VMUG.

Nu Broadcom het aan het uitmelken is, is de gratis ESXi versie ook verdwenen. Ik geloof dat je in ieder geval 8.0 nog kon downloaden maar het downloaden van patches is onmogelijk zonder onderhoudscontract. Reden voor mij om over te stappen naar ProxMox.

Wat je hier nu ziet zijn bedrijven die hun IT niet zo serieus nemen en hun vCenter server gewoon aan het wilde internet gekoppeld hebben. Dat blijkt niet handig te zijn.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.