Veröffentlicht am 18.08.2026
361 kompromittierte IP-Adressen in 47 Ländern, davon 55 in Deutschland – das ist die aktuelle Bilanz einer Angriffswelle, die eine mutmaßlich China-nahe Gruppe gegen VMware-vCenter-Server fährt. Wer in seinem Unternehmen virtuelle Maschinen auf VMware-Infrastruktur betreibt, sollte diesen Artikel bis zum Ende lesen. Denn nach dem erfolgreichen Eindringen richteten die Angreifer laut den vorliegenden Analysen Hintertüren ein – und auf mindestens einem untersuchten System kam anschließend Ransomware zum Einsatz, die Daten verschlüsselt und den Betrieb lahmlegt.
Wie The Hacker News berichtet, nutzt eine mutmaßlich China-nahe Angreifergruppe derzeit aktiv eine kritische Sicherheitslücke in Broadcom VMware vCenter Server aus. Betroffen ist auch die vorkonfigurierte Variante, die vCenter Server Appliance – also die fertig gelieferte virtuelle Maschine, mit der viele Unternehmen ihre VMware-Umgebung zentral verwalten.
Im Zentrum der Angriffe steht die Schwachstelle mit der Kennung CVE-2026-59310. Eine CVE-Nummer (Common Vulnerabilities and Exposures) ist die international eindeutige Katalognummer für eine bekannte Sicherheitslücke. Zusätzlich verweisen die Analysen auf Aktivitäten rund um eine zweite Lücke, CVE-2026-59309.
Die Tragweite ist erheblich: vCenter ist die zentrale Schaltstelle einer VMware-Umgebung. Wer dort die Kontrolle übernimmt, kann in der Regel auf sämtliche verwalteten virtuellen Server zugreifen. Ein erfolgreicher Angriff auf vCenter betrifft daher potenziell die gesamte virtuelle Infrastruktur eines Unternehmens – nicht nur einen einzelnen Server.
Die Schwachstelle CVE-2026-59310 ermöglicht laut Bericht Code-Ausführung über sogenanntes Directory Traversal. Beide Begriffe klingen technisch, lassen sich aber gut in Alltagsbildern erklären:
Die Kombination aus beidem ist besonders gefährlich: Über den Umweg des Directory Traversal erreichen die Angreifer eine Stelle, an der sie eigenen Code einschleusen und ausführen können. Damit ist die vollständige Übernahme des vCenter-Servers möglich.
Nach dem erfolgreichen Zugriff beließen es die Täter nicht bei einem einmaligen Zugriff. Laut den vorliegenden Analysen richteten sie mehrere Mechanismen ein, um dauerhaft im Netzwerk zu bleiben und ihre Präsenz zu verschleiern:
Besonders alarmierend: Auf mindestens einem untersuchten ESXi-System – ESXi ist die VMware-Software, die direkt auf der Hardware läuft und die virtuellen Maschinen betreibt – wurde anschließend eine von Babuk abgeleitete Ransomware eingesetzt. Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Freigabe ein Lösegeld fordert. Der Angriff endete in diesem Fall also nicht bei der reinen Spionage, sondern führte zur aktiven Verschlüsselung und damit zum Ausfall des Systems.
Betroffen sind Unternehmen, die VMware vCenter Server oder die vCenter Server Appliance von Broadcom einsetzen. Das umfasst insbesondere Organisationen, die ihre Server-Landschaft virtualisiert betreiben – ein in mittelständischen Unternehmen weit verbreitetes Modell.
Die Zahlen aus der Analyse machen deutlich, dass es sich nicht um ein rein theoretisches Risiko handelt:
Deutschland zählt damit zu den stärker betroffenen Ländern. Für Sie als Entscheider bedeutet das: Wenn Ihr Unternehmen vCenter betreibt und dieses aus dem Internet erreichbar ist, gehören Sie zur unmittelbaren Zielgruppe dieser Angriffswelle.
Konkrete technische Prüfschritte liegen im recherchierten Material nicht vor. Dennoch lassen sich aus den beschriebenen Angriffsmerkmalen sinnvolle Ansatzpunkte für Ihre IT-Verantwortlichen ableiten:
Wenn Sie über keine eigene IT-Sicherheitsabteilung verfügen, ist dies der Moment, einen spezialisierten Dienstleister hinzuzuziehen. Die Suche nach den beschriebenen Hintertüren erfordert Erfahrung – eine oberflächliche Prüfung reicht bei bereits aktiven, verschleierten Zugängen nicht aus.
Da im Material keine konkreten Angaben zu verfügbaren Patches, betroffenen Versionen oder einem offiziellen Zeitplan enthalten sind, konzentrieren sich die folgenden Empfehlungen auf allgemein anerkannte Sofortmaßnahmen bei aktiv ausgenutzten Schwachstellen dieser Kategorie:
Ein kompromittierter vCenter-Server ist mehr als ein technisches Ärgernis. Weil vCenter die zentrale Verwaltung der virtuellen Server bildet, kann ein erfolgreicher Angriff die vertraulichen Daten sämtlicher darauf betriebener Systeme betreffen – darunter möglicherweise auch personenbezogene Daten von Kunden, Mitarbeitern oder Geschäftspartnern.
Kommt es zu einem Einbruch, bei dem personenbezogene Daten betroffen sein könnten, greifen die Meldepflichten der Datenschutz-Grundverordnung (DSGVO). Nach Artikel 33 DSGVO müssen Verantwortliche eine Verletzung des Schutzes personenbezogener Daten in der Regel innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde melden. Unter bestimmten Voraussetzungen müssen zusätzlich die betroffenen Personen informiert werden. Der im Bericht beschriebene Einsatz von Ransomware verschärft die Lage zusätzlich, da hier neben einem möglichen Datenabfluss auch die Verfügbarkeit der Daten unmittelbar beeinträchtigt wird.
Deshalb gilt: Sobald Ihre IT-Verantwortlichen Anzeichen einer tatsächlichen Kompromittierung feststellen, sollte parallel zur technischen Aufarbeitung auch die datenschutzrechtliche Bewertung beginnen – am besten gemeinsam mit Ihrem Datenschutzbeauftragten.
Die aktive Ausnutzung von CVE-2026-59310 in VMware vCenter ist ein ernstzunehmender Vorfall mit klarem Deutschlandbezug: 55 der insgesamt 361 kompromittierten IP-Adressen entfallen auf Deutschland. Die Angreifer beschränken sich nicht auf einen einmaligen Zugriff, sondern richten dauerhafte Hintertüren ein – und in mindestens einem dokumentierten Fall folgte darauf der Einsatz von Ransomware.
Für Unternehmen, die VMware-Infrastruktur betreiben, bedeutet das: Warten Sie nicht ab. Prüfen Sie, ob Ihre vCenter-Verwaltung aus dem Internet erreichbar ist, beobachten Sie die Sicherheitshinweise von Broadcom zu den genannten CVE-Kennungen und lassen Sie Ihre Umgebung gezielt auf die beschriebenen Angriffsspuren untersuchen. Ein aktuelles, vom Netz getrenntes Backup ist dabei Ihre wichtigste Versicherung gegen den Ernstfall.
Dieser Artikel beruht auf einer Meldung von The Hacker News. Sobald der Hersteller Broadcom konkrete betroffene Versionen und Patches benennt, sollten Sie diese Informationen umgehend in Ihre Maßnahmen einbeziehen.