Kritische vCenter-Lücke CVE-2026-59310 wird aktiv ausgenutzt

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Angreifer suchen im Internet nach erreichbaren VMware-vCenter-Servern mit der ungepatchten Lücke.

T1595 – Active Scanning T1595.002 – Vulnerability Scanning
  • Ziel: öffentlich erreichbare vCenter-Server (Syslog-Server)
  • Nur 5 Tage nach Patch-Release (29.07.2026) begann die Ausnutzung
  • Öffentlich erreichbare Systeme vergrößern die Angriffsfläche erheblich
PHASE 2/5 · Erstzugriff

Über die kritische Directory-Traversal-Lücke CVE-2026-59310 verschaffen sich Angreifer ohne Anmeldung Netzwerkzugriff auf vCenter.

T1190 – Exploit Public-Facing Application
  • CVE-2026-59310 im vCenter-Syslog-Server, CVSS 9,8 (kritisch)
  • Angriff über Netzwerk, ohne Anmeldung oder Benutzerinteraktion
  • QUIRSO beobachtete Pfad-Traversal-Aktivität im Incident-Response-Fall
PHASE 3/5 · Ausführung

Die Lücke erlaubt die Ausführung von beliebigem Programmcode auf der Verwaltungsebene.

T1203 – Exploitation for Client Execution
  • Broadcom: „may exploit this issue to execute arbitrary code“
  • Potenzielle vollständige Übernahme der vCenter-Verwaltungsebene
  • Technisch einfach durchzuführen (laut CVSS-Vektor)
PHASE 4/5 · Persistenz

Die Angreifer installieren reverse_ssh, um einen dauerhaften Fernzugangskanal von der gekaperten Maschine nach außen aufzubauen.

T1505 – Server Software Component T1571 – Non-Standard Port
  • reverse_ssh baut eine Reverse Shell über SSH nach außen auf
  • Ausgehende Verbindungen zur Angreiferinfrastruktur ab 03.08.2026
  • Shadowserver: alle gemeldeten Opfer gelten als vollständig kompromittiert
PHASE 5/5 · Auswirkung

Die Kampagne breitet sich weltweit rasant aus und kompromittiert Hunderte Systeme, darunter viele in Deutschland.

  • 361 eindeutige Opfer-IP-Adressen in 47 Ländern (QUIRSO)
  • 185 IPs entfielen auf Deutschland, USA, Türkei, Iran und Frankreich
  • Am 04.08.2026 allein 151 neue Opfer-IPs; bis 05.08. bereits 95 %
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Website-Betreiber von CVE-2026-59310 betroffen?
Unmittelbar betroffen sind Sie nur, wenn Sie selbst VMware vCenter betreiben oder Ihr Hosting-, Managed-Service- oder Cloud-Anbieter diese Komponente für Ihre Systeme einsetzt. Betreiben Sie eine gewöhnliche Website ohne eigenen vCenter-Betrieb, sind Sie durch diese spezielle Lücke nicht unmittelbar betroffen. Sie tragen aber ein Lieferkettenrisiko, falls Ihr Dienstleister vCenter nutzt – fragen Sie dort gezielt nach.
Wie prüfe ich, ob meine vCenter-Version verwundbar ist?
Melden Sie sich über den regulären Administrationsweg an; Build und Version zeigt der Reiter „Summary“ im vSphere Client. Abgesichert sind die Stände 9.1.0.0300 (für 9.1.x), 9.0.2.0100 (für 9.0.x) sowie 8.0 U3k oder 8.0 U2f (für den jeweiligen 8.0-Zweig). Jeder ältere Stand im betreffenden Branch gilt als betroffen; bei Unklarheit sollten Sie laut Broadcom von Betroffenheit ausgehen.
Was muss ich jetzt konkret tun?
Erstellen Sie eine Bestandsaufnahme aller vCenter-Instanzen und beteiligten Dienstleister, ermitteln Sie die Version und gleichen Sie sie mit der Fix-Matrix ab. Spielen Sie den bereitgestellten Patch unverzüglich ein und prüfen Sie, ob die vCenter-Managementoberfläche aus dem Internet erreichbar ist. Bei Betrieb durch einen Dienstleister fordern Sie eine schriftliche Bestätigung des Patch-Standes an.
Wie gefährlich ist diese Sicherheitslücke?
Die Lücke ist mit einem CVSS-Wert von 9,8 von 10 als kritisch eingestuft und wird bereits aktiv ausgenutzt. Ein Angreifer mit Netzwerkzugriff kann ohne Anmeldung und ohne Benutzerinteraktion beliebigen Programmcode ausführen, was zur vollständigen Übernahme der VMware-Verwaltungsebene führen kann. Das BSI ergänzte am 10. August 2026 den Vermerk „Aktive Ausnutzung gemeldet“.
Woran erkenne ich, ob mein Server bereits kompromittiert wurde?
Ein wichtiges Warnzeichen ist das Werkzeug reverse_ssh, das die Angreifer zur Sicherung dauerhaften Zugriffs installieren – laut Shadowserver auf allen gemeldeten Opfern. Achten Sie auf unautorisierte Installationen, unerwartete ausgehende Verbindungen und Pfad-Traversal-Aktivität auf einer verwundbaren vCenter-Appliance. In Kombination gelten diese Indikatoren als hochprioritär und erfordern eine sofortige Untersuchung.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.