Eine kritische Sicherheitslücke in VMware vCenter wird derzeit aktiv von Angreifern ausgenutzt, um sich in verwundbare Systeme einzuschleusen und dort Schadcode zur dauerhaften Kontrolle zu platzieren. Die Angreifer nutzen eine Path-Traversal-Schwachstelle im Syslog Server, die es ihnen ermöglicht, Code einzuschleusen und auszuführen – ohne dass eine Authentifizierung nötig wäre. IT-Verantwortliche müssen umgehend handeln, denn temporäre Gegenmaßnahmen existieren nicht, einzig das Einspielen der verfügbaren Sicherheitsupdates schließt die Lücke.
Path-Traversal-Lücke im vCenter Syslog Server: CVE-2026-59310
Die Schwachstelle mit der Kennung CVE-2026-59310 wurde von Broadcom Ende Juli 2026 öffentlich gemacht und mit einem CVSS-Score von 9,8 als „kritisch“ eingestuft. Sie betrifft den Syslog Server von VMware vCenter, einer zentralen Verwaltungskomponente für virtualisierte Infrastrukturen. Mittels eines Path-Traversal-Angriffs können unautorisierte Dritte Dateipfade manipulieren und Schadcode auf dem Server platzieren und ausführen. Da der Syslog Server in der Regel mit hohen Privilegien läuft, ist die potenzielle Schadwirkung erheblich: Angreifer erhalten vollständige Kontrolle über das System.
Broadcom hat korrigierte Versionen der Software bereitgestellt, die das Problem beheben. Betroffene Administratoren müssen auf eine der folgenden Versionen aktualisieren: VMware vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k sowie 8.0 U2f oder neuer. Die Aktualisierungen sowie detaillierte Installationsanleitungen sind in Broadcoms Sicherheitsmitteilung vom Juli enthalten. Eine andere Möglichkeit, das Risiko zu reduzieren, gibt es nicht – wer den Patch nicht einspielt, bleibt verwundbar.
Keine temporären Schutzmaßnahmen
Besonders problematisch ist die Tatsache, dass Broadcom keine temporären Workarounds oder Konfigurationsänderungen veröffentlicht hat, die den Angriffsvektor blockieren könnten. Das bedeutet, dass jedes System, das nicht aktualisiert wurde, direkt angreifbar ist. Admins sollten daher umgehend prüfen, ob ihre vCenter-Instanzen auf dem neuesten Patchstand sind, und ein Update unverzüglich durchführen. Besonders gefährdet sind Umgebungen, in denen der vCenter Syslog Server aus dem internen Netzwerk oder sogar aus dem Internet erreichbar ist.
Laufende Angriffskampagne: 361 kompromittierte Systeme weltweit
IT-Sicherheitsforscher haben eine groß angelegte Kampagne identifiziert, die diese Schwachstelle ausnutzt. Bereits fünf Tage nach der Veröffentlichung der Sicherheitslücke am 29. Juli registrierten die Forscher die ersten infizierten Systeme, die Kontakt zu den Servern der Angreifer aufnahmen. Am 3. August tauchten die ersten kompromittierten IP-Adressen auf, und nur zwei Tage später waren bereits 343 von insgesamt 361 betroffenen Systemen erfasst. Die Zahl von 361 IP-Adressen unterwanderter VMware-vCenter-Instanzen wurde am Dienstag der aktuellen Woche gemeldet.
Die geografische Verteilung der betroffenen Systeme zeigt ein klares Bild: Mit 55 kompromittierten Instanzen steht Deutschland an der Spitze der betroffenen Länder, gefolgt von den USA mit 41 und der Türkei mit 38 IPs. Diese Verteilung deutet darauf hin, dass die Angreifer gezielt nach verwundbaren Systemen in wirtschaftsstarken Regionen suchen, wobei Deutschland aufgrund seiner hohen Dichte an virtualisierten Rechenzentren besonders im Fokus steht.
Reverse_SSH als Einfallstor für dauerhafte Kontrolle
Die Analyse der kompromittierten Systeme ergab, dass die Angreifer sich mithilfe des quelloffenen Frameworks „reverse_ssh“ eingenistet haben. Dieses Werkzeug ist eigentlich für Penetrationstests konzipiert und ermöglicht eine SSH-basierte Reverse Shell, die automatisch eine ausgehende Verbindung zum Steuerserver der Angreifer aufbaut. Die Software bietet Funktionen wie automatische Verbindungsaufnahme, SSH-Port-Forwarding, Dateitransfer und eine vollständige Remote-Shell-Verwaltung. Für Angreifer ist reverse_ssh ein ideales Werkzeug, um sich dauerhaft in einem System zu verankern und von außen jederzeit steuern zu können – ohne dass klassische Firewall-Regeln dies unterbinden, da die Verbindung vom System selbst ausgeht.
Systemadministratoren sollten daher nicht nur ihre vCenter-Systeme auf den aktuellen Patchstand prüfen, sondern auch nach ungewöhnlichen Prozessen oder laufenden Verbindungen suchen, die auf reverse_ssh hindeuten. Typische Indikatoren sind ausgehende SSH-Verbindungen zu unbekannten IP-Adressen, unerwartete Dateien im Dateisystem oder Abweichungen in der Liste der laufenden Dienste. Ein genauer Blick auf die Integrität der Syslog Server ist in diesen Tagen unerlässlich.
Dringender Handlungsbedarf für IT-Verantwortliche
Die aktuellen Ereignisse unterstreichen, wie wichtig ein schnelles Patch-Management bei kritischen Sicherheitslücken ist. VMware vCenter ist das Herzstück vieler Unternehmensvirtualisierungen – eine Kompromittierung kann zur Übernahme der gesamten virtuellen Infrastruktur führen. Die Angreifer haben bereits gezeigt, dass sie in der Lage sind, innerhalb weniger Tage nach Bekanntwerden einer Lücke eine großflächige Kampagne zu starten. IT-Abteilungen sollten ihre VMware-Umgebungen daher unverzüglich auf den korrigierten Stand bringen und gleichzeitig prüfen, ob bereits Kompromittierungen vorliegen.
Die fehlenden temporären Schutzmaßnahmen machen die Situation zusätzlich brisant: Es gibt keine Alternative zum Patchen. Wer jetzt nicht handelt, riskiert nicht nur den Verlust der Kontrolle über seine vCenter-Instanzen, sondern auch die Kompromittierung der daran hängenden virtuellen Maschinen. Angesichts der geografischen Konzentration auf Deutschland sollten hiesige Unternehmen besonders wachsam sein und die Systeme priorisiert aktualisieren.
Die nächsten Tage werden zeigen, ob die Kampagne weiter an Fahrt gewinnt oder durch die Patches eingedämmt werden kann. Klar ist jedoch, dass die Angreifer ihre Methoden verfeinern und die Schwachstelle möglicherweise auch für zukünftige Angriffe im Auge behalten. Für Unternehmen bedeutet dies, dass sie ihre Sicherheitsprozesse überdenken müssen – insbesondere die Geschwindigkeit, mit der kritische Patches in Produktivumgebungen eingespielt werden. Die Lücke in VMware vCenter ist ein weiterer Weckruf, dass die Zeit zwischen Patch-Veröffentlichung und aktiver Ausnutzung immer kürzer wird.