CVE-2026-59310
Broadcom VMware vCenter Path Traversal Vulnerability
Beschreibung
CVE-2026-59310 ist eine kritische Path-Traversal-Schwachstelle (Directory Traversal) in der Syslog-Server-Komponente von VMware vCenter, über die ein entfernter, unauthentifizierter Angreifer beliebigen Code ausführen kann. Ein Angreifer mit Netzwerkzugriff auf vCenter kann Dateipfade so manipulieren, dass sie das vorgesehene Verzeichnis verlassen, und darüber letztlich Code auf der Appliance ausführen. Da vCenter die zentrale Management-Ebene von VMware-Virtualisierungslandschaften ist, kann die erfolgreiche Ausnutzung dieser Path-Traversal-Schwachstelle zur Kompromittierung der gesamten virtuellen Infrastruktur führen. Mit einem CVSS-Wert von 9.8, einem EPSS-Wert von rund 46 % im 98. Perzentil und einer bestätigten Ransomware-Verknüpfung im CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) erfordert CVE-2026-59310 eine Notfallbehebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| vmware | vcenter server | < 8.0; 8.0; >= 9.0, < 9.0.2.0100; >= 9.1, < 9.1.0.0300 |
Referenzen
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017(Vendor Advisory)
- https://medium.com/@quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff(Third Party Advisory)
- https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-59310(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Path Traversal tritt auf, wenn Software einen Dateipfad aus externer Eingabe erzeugt, dabei aber Spezialelemente wie „../" nicht neutralisiert, die den Pfad außerhalb des vorgesehenen Verzeichnisses auflösen lassen. Bei CVE-2026-59310 behandelt der vCenter-Syslog-Server angreiferkontrollierte Pfaddaten fehlerhaft, sodass Dateien außerhalb ihres beschränkten Orts geschrieben oder gelesen werden können — mit Eskalation bis zur beliebigen Codeausführung auf der Appliance.
Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis ('Path Traversal')
Auswirkungsanalyse
Die Auswirkung von CVE-2026-59310 ist gravierend, weil die Schwachstelle aus der Ferne über das Netzwerk ausnutzbar ist, mit geringer Angriffskomplexität, also ohne besondere Bedingungen. Sie erfordert keine Authentifizierung und keine Benutzerinteraktion — jeder Angreifer, der den vCenter-Syslog-Dienst erreicht, kann es versuchen. Ein erfolgreicher Angriff führt zu hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit: Der Angreifer erlangt Codeausführung auf der vCenter-Appliance und damit die Fähigkeit, sensible Management-Daten zu lesen, Konfigurationen zu manipulieren und die virtuelle Umgebung zu stören. Bei CVSS 9.8 (kritisch) und einem EPSS-Wert von rund 46 % (98. Perzentil) wird die Schwachstelle in großem Umfang ausgenutzt, und die CISA bestätigt inzwischen den Einsatz in Ransomware-Kampagnen — eine Verschärfung gegenüber früheren Meldungen. Operativ ist das bedeutsam: Ransomware-Betreiber zielen gerade deshalb auf vCenter, weil das Verschlüsseln oder Zerstören der Management-Ebene samt Datastores sämtliche virtuellen Maschinen auf einen Schlag ausfallen lässt — eine Kompromittierung hier ist kein Standbein, sondern das Ende der virtuellen Landschaft.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-59310 bestätigt und kennzeichnet sie inzwischen als bekanntermaßen in Ransomware-Kampagnen eingesetzt — die schwerwiegendste Einstufung des KEV-Katalogs und eine Änderung gegenüber dem früheren Status „unbekannt", die die beobachtete kriminelle Übernahme widerspiegelt. Drittanbieter-Analysen berichten von großflächiger Ausnutzung; eine Auswertung dokumentiert 361 Opfer-IPs in 47 Ländern, eine weitere schreibt die globale Ausnutzung einer mutmaßlich China-nahen APT zu und weist auf einen Zusammenhang mit CVE-2026-59309 hin, was auf eine gemeinsame Nutzung in realen Angriffen hindeutet. Der EPSS-Wert von rund 46 % im 98. Perzentil untermauert die anhaltende Massenausnutzung. Da sowohl ein staatsnaher Akteur als auch Ransomware-Gruppen gegen dieselbe Schwachstelle operieren, ist jedes ungepatchte vCenter als akuter Vorfall und nicht als Planungspunkt zu behandeln.
Behebung
- Broadcoms korrigiertes vCenter-Release sofort einspielen. Gemäß der von der CISA geforderten Maßnahme Mitigationen nach Herstelleranweisung anwenden und die BOD-26-04-Vorgaben einhalten; sind keine Fixes verfügbar, das Produkt außer Betrieb nehmen. Die KEV-Frist zum 21. August 2026 ist längst verstrichen, und der Eintrag ist für bekannten Ransomware-Einsatz gekennzeichnet.
- Auf eine gepatchte vCenter-Server-Version aktualisieren. vCenter Server 9.0 auf mindestens 9.0.2.0100 und vCenter Server 9.1 auf mindestens 9.1.0.0300 aktualisieren; für 8.0 und ältere Zweige den entsprechenden korrigierten Build aus Broadcoms Security-Advisory einspielen.
- Netzwerkzugriff auf vCenter einschränken. Den Zugriff auf die vCenter-Management-Schnittstellen und den Syslog-Dienst per Firewall-Regeln und Netzsegmentierung ausschließlich auf vertrauenswürdige Administrationsnetze begrenzen, um die Exposition bis zum Abschluss des Patchens zu verringern.
- Nach Kompromittierungsindikatoren suchen und Backup-Integrität prüfen. Da aktive Ausnutzung bei vielen Opfern und in zahlreichen Ländern gemeldet wurde und der Fehler mit Ransomware verknüpft ist, sollten Sie vCenter- und Syslog-Logs auf auffällige Dateischreibvorgänge oder Traversal-Muster prüfen, die Appliance auf Spuren von Codeausführung oder Persistenz untersuchen und — für das Ransomware-Szenario entscheidend — sicherstellen, dass Sicherungen von vCenter und den verwalteten VMs aktuell, wiederherstellbar und offline so abgelegt sind, dass ein Angreifer mit vCenter-Zugriff sie weder erreichen noch löschen kann.
- Langfristig härten, indem alle Dateipfade gegen eine Allowlist validiert und kanonisiert werden, vCenter von unvertrauenswürdigen Netzen isoliert bleibt, Multi-Faktor-Authentifizierung für administrativen Zugriff erzwungen wird und die Zugangsdaten der Backup-Infrastruktur von der Virtualisierungs-Management-Domäne getrennt werden, damit eine Kompromittierung nicht zugleich die Wiederherstellungsoptionen beseitigt.
Technische Details
CVE-2026-59310 ist eine Path-Traversal-Schwachstelle (CWE-22) im vCenter-Syslog-Server: Die Komponente setzt einen Pfadnamen aus externer Eingabe zusammen, ohne Sequenzen wie „../" ordnungsgemäß zu neutralisieren, sodass der resultierende Pfad an einen Ort außerhalb des eingeschränkten Verzeichnisses auflösen kann. Ein Angreifer nutzt das, um Dateien an einem nicht vorgesehenen Ort abzulegen oder zu manipulieren, was anschließend zu beliebiger Codeausführung auf der Appliance verkettet wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H bestätigt, dass der Angriff netzwerkseitig erreichbar und wenig komplex ist und weder Privilegien noch Benutzerinteraktion erfordert — eine einzelne präparierte Anfrage an den Syslog-Dienst genügt einem entfernten, unauthentifizierten Angreifer, um aus der vorgesehenen Verzeichnisstruktur auszubrechen und die vollständige Kompromittierung zu erreichen.
Häufig gestellte Fragen
Wird CVE-2026-59310 aktiv ausgenutzt?
Ja, und der Einsatz in Ransomware-Operationen ist inzwischen bestätigt. Die CISA führt CVE-2026-59310 in ihrem Katalog bekannter ausgenutzter Schwachstellen mit dem Ransomware-Kennzeichen „Known", und Drittanbieter-Berichte beschreiben großflächige Ausnutzung mit Hunderten Opfer-IPs in Dutzenden Ländern, teilweise einer mutmaßlich China-nahen APT zugeschrieben. Der EPSS-Wert von etwa 46 % liegt im 98. Perzentil.
Welche Produkte sind von CVE-2026-59310 betroffen?
Betroffen ist Broadcoms VMware vCenter Server, einschließlich der Zweige vor 8.0 und Version 8.0, vCenter Server 9.0 vor 9.0.2.0100 sowie vCenter Server 9.1 vor 9.1.0.0300. Gefährdet sind Umgebungen, die diese Versionen mit erreichbarem Syslog-Dienst betreiben.
Wie behebe ich CVE-2026-59310?
Aktualisieren Sie vCenter Server auf den korrigierten Build Ihres Zweigs — mindestens 9.0.2.0100 für die 9.0-Linie und 9.1.0.0300 für die 9.1-Linie — und spielen Sie für ältere Releases Broadcoms entsprechenden Fix ein. Beschränken Sie den Netzwerkzugriff auf vCenter, suchen Sie nach Kompromittierungsindikatoren und prüfen Sie angesichts des bestätigten Ransomware-Einsatzes, ob Offline-Sicherungen von vCenter und den verwalteten VMs aktuell und wiederherstellbar sind.
Wie schwerwiegend ist CVE-2026-59310?
Sie ist kritisch mit einem CVSS-3.1-Basiswert von 9.8. Die Schwachstelle ist unauthentifiziert über das Netzwerk ohne Benutzerinteraktion ausnutzbar und führt zu beliebiger Codeausführung mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit; mit einem EPSS-Wert im 98. Perzentil und bestätigtem Einsatz in Ransomware-Kampagnen gegen die Management-Ebene ganzer virtueller Landschaften gehört sie zu den dringendsten offenen Fixes.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.