Saltar al contenido
Breachfolio
Equipo de un centro de operaciones observando un mapamundi con alertas de intrusión
VULNERABILIDADES NOTICIAS

Explotan un fallo de vCenter cinco días después del parche.

6 min de lectura Daniel A. y Óscar S.

Qué es CVE-2026-59310

Es un fallo de recorrido de directorios en VMware vCenter, el panel desde el que se administra una infraestructura virtualizada entera. Puntuación CVSS de 9,8, y esa nota viene de la combinación que más daño hace: permite ejecutar código sin autenticarse.

Un recorrido de directorios consiste en engañar a una aplicación para que salga de la carpeta en la que debería quedarse y lea o escriba donde no debe. Cuando el sitio donde escribe es el servidor que controla todas las máquinas virtuales de una organización, el resultado es control administrativo del centro de datos.

La cronología es la noticia

El fallo en sí no es lo llamativo. Lo llamativo son las fechas:

  • 29 de julio de 2026. Broadcom publica el parche.
  • Cinco días naturales después. Empieza la explotación en el mundo real.
  • 18 de agosto. CISA lo mete en su catálogo de vulnerabilidades explotadas conocidas y da a las agencias federales estadounidenses hasta el 21 de agosto para parchear.

Cinco días es menos de lo que tarda mucha gente en aplicar el mantenimiento mensual. Ese es el dato que hay que llevarse: la ventana entre que sale un parche y que alguien lo aprovecha se ha cerrado tanto que una política de «parcheamos el primer martes de cada mes» ya no protege de nada cuando el fallo es público.

Y hay una ironía incómoda: publicar el parche es también dar el aviso. Un parche es una descripción del fallo escrita por el fabricante, y quien sabe leerlo puede reconstruir el ataque. Por eso el reloj empieza a correr cuando se publica la corrección, no cuando se descubre el problema.

Quién está detrás y qué dejan

La firma QUIRSO atribuye la campaña, con confianza moderada, a un actor de habla china. Conviene subrayar ese matiz: «confianza moderada», en el lenguaje de la inteligencia de amenazas, significa que las pistas apuntan en esa dirección pero no la demuestran. Y las pistas de atribución son falsificables.

Lo que sí es observable es la carga: despliegan un ransomware derivado de Babuk, que cifra dejando ficheros con extensión .babyk. Babuk es una familia cuyo código fuente se filtró hace años, así que muchos grupos distintos construyen sobre él. Que aparezca Babuk no identifica a nadie: identifica que alguien reutilizó código disponible.

Dónde están las víctimas, que no es donde sueles leer

361 direcciones IP víctima únicas en 47 países. El reparto rompe el tópico de que estas campañas van contra Estados Unidos:

  • Alemania: 55
  • Estados Unidos: 41
  • Turquía: 38
  • Irán: 26
  • Francia: 25

Alemania encabeza la lista y Francia entra en el top cinco. Esto no va de una campaña lejana: va de infraestructura europea, y vCenter está en el centro de datos de cualquier empresa mediana con virtualización propia.

Qué hacer si administras vCenter

  • Parchea ya. La corrección lleva disponible desde el 29 de julio. Si tu vCenter no la tiene, lleva tres semanas expuesto a algo que se está explotando de forma activa.
  • Da por comprometido lo que estuvo expuesto. Parchear cierra la puerta, no expulsa a quien ya entró. Si tu vCenter era accesible y no estaba parcheado, toca buscar rastros, no solo actualizar.
  • Saca vCenter de internet. Un panel de administración de virtualización no tiene por qué ser accesible desde fuera. Detrás de una VPN o en una red de gestión separada, este fallo deja de ser un problema remoto.
  • Revisa las copias de seguridad. Con ransomware de por medio, lo que decide el desenlace es si tienes copias que el atacante no haya podido tocar.

Lo que deja esta historia

Que la pregunta útil ya no es «¿está parcheado?», sino «¿cuánto tardo en parchear desde que sale la corrección?». Con ventanas de cinco días, un ciclo mensual de actualizaciones es una apuesta, no una política.

Y que conviene separar lo comprobable de lo atribuido. Que hay 361 víctimas es un hecho contado. Que detrás hay un actor de habla china es una valoración con confianza moderada. Las dos cosas caben en la misma noticia, pero no valen lo mismo.

Si los identificadores CVE y las puntuaciones CVSS te suenan a ruido, lo explicamos en CVE vs CVSS, y qué rastros buscar tras una intrusión, en indicadores de compromiso.

Fuente: catálogo de vulnerabilidades explotadas de CISA →

Preguntas frecuentes

¿Se está explotando CVE-2026-59310 ahora mismo?
Sí. CISA lo añadió a su catálogo de vulnerabilidades explotadas conocidas el 18 de agosto, y solo lo hace cuando hay constancia de explotación real. La campaña registrada hasta ahora suma 361 direcciones IP víctima únicas en 47 países, con ransomware desplegado en los equipos comprometidos.
No administro vCenter. ¿Me afecta esto?
Directamente no, pero hay dos cosas que sí te alcanzan. Si un proveedor, un alojamiento o un servicio del que dependes usa vCenter, su caída es tu caída. Y la lección de fondo vale para cualquier software que sí administres: aquí pasaron cinco días entre el parche y la explotación, menos de lo que dura una ventana de mantenimiento mensual.
Ya hemos parcheado. ¿Estamos seguros?
Parchear cierra la puerta, pero no echa a quien ya entró. Si tu vCenter fue accesible desde internet y estuvo sin parchear en algún momento entre el 29 de julio y el día que actualizaste, lo correcto es buscar rastros de intrusión, no dar por hecho que la actualización lo resolvió.
¿Por qué importa más la fecha del parche que la del descubrimiento?
Porque publicar el parche es también dar el aviso. Cuando un fabricante corrige un fallo lo describe, y esa descripción suele bastar para que alguien reconstruya el ataque. El reloj que cuenta empieza cuando la corrección se hace pública, no cuando se encontró el problema.
Quién escribe esto

Daniel A. y Óscar S. llevan Breachfolio, un sitio independiente y pequeño sobre seguridad e IA. Este artículo se redactó con ayuda de IA y lo revisó una persona antes de publicarlo. Escribimos a partir de documentación, fuentes de fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la frase que se apoya en ella. Cómo trabajamos · Sobre nosotros