VMware-vCenter-Lücke aktiv ausgenutzt: 55 IPs in Deutschland betroffen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Eine mutmaßlich China-nahe Gruppe nutzt eine kritische Directory-Traversal-Lücke in Broadcom VMware vCenter Server aus.

T1190 – Exploit Public-Facing Application
  • CVE-2026-59310 (Directory Traversal / Code-Ausführung)
  • zusätzliche Aktivität um CVE-2026-59309
  • betroffen: vCenter Server und vCenter Server Appliance
  • aus dem Internet erreichbare Management-Oberfläche als Ziel
PHASE 2/6 · Ausführung

Über den Directory-Traversal-Umweg schleusen die Angreifer eigenen Code ein und übernehmen die vollständige Kontrolle über vCenter.

T1059 – Command and Scripting Interpreter
  • Remote-Code-Ausführung auf dem vCenter-Server
  • vollständige Übernahme der zentralen Verwaltungsschaltstelle
  • potenzieller Zugriff auf alle verwalteten VMs
PHASE 3/6 · Rechteausweitung

Die Täter legen neue privilegierte Benutzerkonten an, um sich administrativen Zugriff zu sichern.

T1136 – Create Account
  • neu angelegte Konten mit weitreichenden Rechten
  • administrativer Zugriff über eigene Accounts
PHASE 4/6 · Persistenz

Backdoors, Webshells und privilegierte Konten sorgen dafür, dass die Angreifer dauerhaft im Netzwerk bleiben.

T1505.003 – Server Software Component: Web Shell T1505 – Server Software Component
  • versteckte Backdoors auch nach dem Patchen der Lücke
  • browserbasierte Webshells zur Steuerung
  • persistente privilegierte Benutzerkonten
PHASE 5/6 · Umgehung / Command-and-Control

Über Reverse-SSH baut der kompromittierte Server ausgehende Verbindungen auf und umgeht so viele Firewalls.

T1572 – Protocol Tunneling
  • Reverse-SSH-Fernwartungsverbindung nach außen
  • ausgehende Verbindungen werden oft weniger streng geprüft
  • Verschleierung der Angreiferpräsenz
PHASE 6/6 · Auswirkung

Auf mindestens einem ESXi-System wurde eine von Babuk abgeleitete Ransomware ausgeführt und Daten verschlüsselt.

T1486 – Data Encrypted for Impact
  • Babuk-abgeleitete Ransomware auf ESXi-Host
  • Verschlüsselung von Daten und Betriebsausfall
  • 361 kompromittierte IP-Adressen in 47 Ländern, davon 55 in Deutschland
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von dieser vCenter-Angriffswelle betroffen?
Betroffen sind Unternehmen, die VMware vCenter Server oder die vCenter Server Appliance von Broadcom einsetzen – besonders, wenn die Verwaltungsoberfläche aus dem Internet erreichbar ist. Bislang wurden 361 kompromittierte IP-Adressen in 47 Ländern gezählt, davon 55 in Deutschland. Wenn Sie Ihre Serverlandschaft virtualisiert über vCenter betreiben und dieses öffentlich erreichbar ist, gehören Sie zur unmittelbaren Zielgruppe.
Was muss ich jetzt sofort tun?
Trennen Sie die vCenter-Verwaltungsoberfläche vom Internet und beschränken Sie den Zugriff auf interne Netze oder ein VPN. Beobachten Sie die offiziellen Sicherheitsmeldungen von Broadcom/VMware zu CVE-2026-59310 und CVE-2026-59309 und spielen Sie Updates unverzüglich ein. Prüfen Sie zusätzlich aktiv auf Hintertüren und sichern Sie funktionierende, vom Netzwerk getrennte Backups.
Reicht es, das Update einzuspielen, um sicher zu sein?
Nein. Die Angreifer richten Backdoors, Reverse-SSH-Verbindungen, Webshells und neue privilegierte Konten ein, die auch nach dem Schließen der Lücke bestehen bleiben. Ein reines Einspielen von Updates entfernt diese bereits eingerichteten Hintertüren nicht. Sie müssen zusätzlich gezielt nach solchen Zugängen suchen und verdächtige Konten entfernen.
Woran erkenne ich, ob mein System bereits kompromittiert wurde?
Achten Sie auf unbekannte Benutzerkonten mit hohen Rechten, ungewöhnliche ausgehende Verbindungen (Reverse SSH) und unerklärliche Dateien im Webverzeichnis (Webshells). Beziehen Sie auch die zugehörigen ESXi-Hosts in die Prüfung ein, da dort in mindestens einem Fall Ransomware eingesetzt wurde. Da die Zugänge verschleiert sind, sollten Sie im Zweifel einen spezialisierten Dienstleister hinzuziehen.
Welche Gefahr droht bei einem erfolgreichen Angriff konkret?
vCenter ist die zentrale Schaltstelle einer VMware-Umgebung – wer dort die Kontrolle übernimmt, kann auf sämtliche verwalteten virtuellen Server zugreifen. Auf mindestens einem untersuchten ESXi-System kam eine von Babuk abgeleitete Ransomware zum Einsatz, die Daten verschlüsselt und den Betrieb lahmlegt. Ein Angriff betrifft daher potenziell Ihre gesamte virtuelle Infrastruktur.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.