{"id":48833,"date":"2026-08-13T09:45:25","date_gmt":"2026-08-13T07:45:25","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48833"},"modified":"2026-08-13T09:45:25","modified_gmt":"2026-08-13T07:45:25","slug":"vmware-vcenter-path-traversal-luecke","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/vmware-vcenter-path-traversal-luecke\/","title":{"rendered":"Angreifer kapern VMware vCenter \u00fcber Path-Traversal-L\u00fccke"},"content":{"rendered":"<p>Eine kritische Sicherheitsl\u00fccke in VMware vCenter wird derzeit aktiv von Angreifern ausgenutzt, um sich in verwundbare Systeme einzuschleusen und dort Schadcode zur dauerhaften Kontrolle zu platzieren. Die Angreifer nutzen eine Path-Traversal-Schwachstelle im Syslog Server, die es ihnen erm\u00f6glicht, Code einzuschleusen und auszuf\u00fchren \u2013 ohne dass eine Authentifizierung n\u00f6tig w\u00e4re. IT-Verantwortliche m\u00fcssen umgehend handeln, denn tempor\u00e4re Gegenma\u00dfnahmen existieren nicht, einzig das Einspielen der verf\u00fcgbaren Sicherheitsupdates schlie\u00dft die L\u00fccke.<\/p>\n<h2>Path-Traversal-L\u00fccke im vCenter Syslog Server: CVE-2026-59310<\/h2>\n<p>Die Schwachstelle mit der Kennung CVE-2026-59310 wurde von <a href=\"https:\/\/www.broadcom.com\/support\/security-center\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Broadcom<\/a> Ende <a href=\"https:\/\/overcentral.com\/de\/spiele-juli-2026-highlights\/\" title=\"Die wichtigsten Spiele im Juli 2026: Diese Titel sind Pflicht\" data-iacss-internal=\"1\">Juli 2026<\/a> \u00f6ffentlich gemacht und mit einem CVSS-Score von 9,8 als \u201ekritisch\u201c eingestuft. Sie betrifft den Syslog Server von VMware vCenter, einer zentralen Verwaltungskomponente f\u00fcr virtualisierte Infrastrukturen. Mittels eines Path-Traversal-Angriffs k\u00f6nnen unautorisierte Dritte Dateipfade manipulieren und Schadcode auf dem Server platzieren und ausf\u00fchren. Da der Syslog Server in der Regel mit hohen Privilegien l\u00e4uft, ist die potenzielle Schadwirkung erheblich: Angreifer erhalten vollst\u00e4ndige Kontrolle \u00fcber das System.<\/p>\n<p>Broadcom hat korrigierte Versionen der Software bereitgestellt, die das Problem beheben. Betroffene Administratoren m\u00fcssen auf eine der folgenden Versionen aktualisieren: VMware vCenter 9.1.0.0300, 9.0.2.0100, 8.0 U3k sowie 8.0 U2f oder neuer. Die Aktualisierungen sowie detaillierte Installationsanleitungen sind in Broadcoms Sicherheitsmitteilung vom Juli enthalten. Eine andere M\u00f6glichkeit, das Risiko zu reduzieren, gibt es nicht \u2013 wer den Patch nicht einspielt, bleibt verwundbar.<\/p>\n<h3>Keine tempor\u00e4ren Schutzma\u00dfnahmen<\/h3>\n<p>Besonders problematisch ist die Tatsache, dass Broadcom keine tempor\u00e4ren Workarounds oder Konfigurations\u00e4nderungen ver\u00f6ffentlicht hat, die den Angriffsvektor blockieren k\u00f6nnten. Das bedeutet, dass jedes System, das nicht aktualisiert wurde, direkt angreifbar ist. Admins sollten daher umgehend pr\u00fcfen, ob ihre vCenter-Instanzen auf dem neuesten Patchstand sind, und ein Update unverz\u00fcglich durchf\u00fchren. Besonders gef\u00e4hrdet sind Umgebungen, in denen der vCenter Syslog Server aus dem internen Netzwerk oder sogar aus dem Internet erreichbar ist.<\/p>\n<h2>Laufende Angriffskampagne: 361 kompromittierte Systeme weltweit<\/h2>\n<p>IT-Sicherheitsforscher haben eine gro\u00df angelegte Kampagne identifiziert, die diese Schwachstelle ausnutzt. Bereits f\u00fcnf Tage nach der Ver\u00f6ffentlichung der Sicherheitsl\u00fccke am 29. Juli registrierten die Forscher die ersten infizierten Systeme, die Kontakt zu den Servern der Angreifer aufnahmen. Am 3. August tauchten die ersten kompromittierten IP-Adressen auf, und nur zwei Tage sp\u00e4ter waren bereits 343 von insgesamt 361 betroffenen Systemen erfasst. Die Zahl von 361 IP-Adressen unterwanderter VMware-vCenter-Instanzen wurde am Dienstag der aktuellen Woche gemeldet.<\/p>\n<p>Die geografische Verteilung der betroffenen Systeme zeigt ein klares Bild: Mit 55 kompromittierten Instanzen steht Deutschland an der Spitze der betroffenen L\u00e4nder, gefolgt von den USA mit 41 und der T\u00fcrkei mit 38 IPs. Diese Verteilung deutet darauf hin, dass die Angreifer gezielt nach verwundbaren Systemen in wirtschaftsstarken Regionen suchen, wobei Deutschland aufgrund seiner hohen Dichte an virtualisierten Rechenzentren besonders im Fokus steht.<\/p>\n<h3>Reverse_SSH als Einfallstor f\u00fcr dauerhafte Kontrolle<\/h3>\n<p>Die Analyse der kompromittierten Systeme ergab, dass die Angreifer sich mithilfe des quelloffenen Frameworks \u201ereverse_ssh\u201c eingenistet haben. Dieses Werkzeug ist eigentlich f\u00fcr Penetrationstests konzipiert und erm\u00f6glicht eine SSH-basierte Reverse Shell, die automatisch eine ausgehende Verbindung zum Steuerserver der Angreifer aufbaut. Die Software bietet Funktionen wie automatische Verbindungsaufnahme, SSH-Port-Forwarding, Dateitransfer und eine vollst\u00e4ndige Remote-Shell-Verwaltung. F\u00fcr Angreifer ist reverse_ssh ein ideales Werkzeug, um sich dauerhaft in einem System zu verankern und von au\u00dfen jederzeit steuern zu k\u00f6nnen \u2013 ohne dass klassische Firewall-Regeln dies unterbinden, da die Verbindung vom System selbst ausgeht.<\/p>\n<p>Systemadministratoren sollten daher nicht nur ihre vCenter-Systeme auf den aktuellen Patchstand pr\u00fcfen, sondern auch nach ungew\u00f6hnlichen Prozessen oder laufenden Verbindungen suchen, die auf reverse_ssh hindeuten. Typische Indikatoren sind ausgehende SSH-Verbindungen zu unbekannten IP-Adressen, unerwartete Dateien im Dateisystem oder Abweichungen in der Liste der laufenden Dienste. Ein genauer Blick auf die Integrit\u00e4t der Syslog Server ist in diesen Tagen unerl\u00e4sslich.<\/p>\n<h2>Dringender Handlungsbedarf f\u00fcr IT-Verantwortliche<\/h2>\n<p>Die aktuellen Ereignisse unterstreichen, wie wichtig ein schnelles Patch-Management bei kritischen Sicherheitsl\u00fccken ist. VMware vCenter ist das Herzst\u00fcck vieler Unternehmensvirtualisierungen \u2013 eine Kompromittierung kann zur \u00dcbernahme der gesamten virtuellen Infrastruktur f\u00fchren. Die Angreifer haben bereits gezeigt, dass sie in der Lage sind, innerhalb weniger Tage nach Bekanntwerden einer L\u00fccke eine gro\u00dffl\u00e4chige Kampagne zu starten. IT-Abteilungen sollten ihre VMware-Umgebungen daher unverz\u00fcglich auf den korrigierten Stand bringen und gleichzeitig pr\u00fcfen, ob bereits Kompromittierungen vorliegen.<\/p>\n<p>Die fehlenden tempor\u00e4ren Schutzma\u00dfnahmen machen die Situation zus\u00e4tzlich brisant: Es gibt keine Alternative zum Patchen. Wer jetzt nicht handelt, riskiert nicht nur den Verlust der Kontrolle \u00fcber seine vCenter-Instanzen, sondern auch die Kompromittierung der daran h\u00e4ngenden virtuellen Maschinen. Angesichts der geografischen Konzentration auf Deutschland sollten hiesige Unternehmen besonders wachsam sein und die Systeme priorisiert aktualisieren.<\/p>\n<p>Die n\u00e4chsten Tage werden zeigen, ob die Kampagne weiter an Fahrt gewinnt oder durch die Patches einged\u00e4mmt werden kann. Klar ist jedoch, dass die Angreifer ihre Methoden verfeinern und die Schwachstelle m\u00f6glicherweise auch f\u00fcr zuk\u00fcnftige Angriffe im Auge behalten. F\u00fcr Unternehmen bedeutet dies, dass sie ihre Sicherheitsprozesse \u00fcberdenken m\u00fcssen \u2013 insbesondere die Geschwindigkeit, mit der kritische Patches in Produktivumgebungen eingespielt werden. Die L\u00fccke in VMware vCenter ist ein weiterer Weckruf, dass die Zeit zwischen Patch-Ver\u00f6ffentlichung und aktiver Ausnutzung immer k\u00fcrzer wird.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine kritische Sicherheitsl\u00fccke in VMware vCenter wird derzeit aktiv von Angreifern ausgenutzt, um sich in verwundbare Systeme einzuschleusen und dort Schadcode zur dauerhaften Kontrolle zu platzieren. Die Angreifer nutzen eine Path-Traversal-Schwachstelle im Syslog Server, die es ihnen erm\u00f6glicht, Code einzuschleusen und auszuf\u00fchren \u2013 ohne dass eine Authentifizierung n\u00f6tig w\u00e4re. IT-Verantwortliche m\u00fcssen umgehend handeln, denn tempor\u00e4re [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48837,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786607135471.jpg","fifu_image_alt":"Angreifer kapern VMware vCenter \u00fcber Path-Traversal-L\u00fccke","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48833","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786607135471.jpg","fifu_image_alt":"Angreifer kapern VMware vCenter \u00fcber Path-Traversal-L\u00fccke","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48833","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48833"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48833\/revisions"}],"predecessor-version":[{"id":48836,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48833\/revisions\/48836"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48837"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48833"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48833"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48833"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}