Explotan un fallo de vCenter cinco días después del parche.
Qué es CVE-2026-59310
Es un fallo de recorrido de directorios en VMware vCenter, el panel desde el que se administra una infraestructura virtualizada entera. Puntuación CVSS de 9,8, y esa nota viene de la combinación que más daño hace: permite ejecutar código sin autenticarse.
Un recorrido de directorios consiste en engañar a una aplicación para que salga de la carpeta en la que debería quedarse y lea o escriba donde no debe. Cuando el sitio donde escribe es el servidor que controla todas las máquinas virtuales de una organización, el resultado es control administrativo del centro de datos.
La cronología es la noticia
El fallo en sí no es lo llamativo. Lo llamativo son las fechas:
- 29 de julio de 2026. Broadcom publica el parche.
- Cinco días naturales después. Empieza la explotación en el mundo real.
- 18 de agosto. CISA lo mete en su catálogo de vulnerabilidades explotadas conocidas y da a las agencias federales estadounidenses hasta el 21 de agosto para parchear.
Cinco días es menos de lo que tarda mucha gente en aplicar el mantenimiento mensual. Ese es el dato que hay que llevarse: la ventana entre que sale un parche y que alguien lo aprovecha se ha cerrado tanto que una política de «parcheamos el primer martes de cada mes» ya no protege de nada cuando el fallo es público.
Y hay una ironía incómoda: publicar el parche es también dar el aviso. Un parche es una descripción del fallo escrita por el fabricante, y quien sabe leerlo puede reconstruir el ataque. Por eso el reloj empieza a correr cuando se publica la corrección, no cuando se descubre el problema.
Quién está detrás y qué dejan
La firma QUIRSO atribuye la campaña, con confianza moderada, a un actor de habla china. Conviene subrayar ese matiz: «confianza moderada», en el lenguaje de la inteligencia de amenazas, significa que las pistas apuntan en esa dirección pero no la demuestran. Y las pistas de atribución son falsificables.
Lo que sí es observable es la carga: despliegan un ransomware derivado de Babuk, que cifra dejando ficheros con extensión .babyk. Babuk es una familia cuyo código fuente se filtró hace años, así que muchos grupos distintos construyen sobre él. Que aparezca Babuk no identifica a nadie: identifica que alguien reutilizó código disponible.
Dónde están las víctimas, que no es donde sueles leer
361 direcciones IP víctima únicas en 47 países. El reparto rompe el tópico de que estas campañas van contra Estados Unidos:
- Alemania: 55
- Estados Unidos: 41
- Turquía: 38
- Irán: 26
- Francia: 25
Alemania encabeza la lista y Francia entra en el top cinco. Esto no va de una campaña lejana: va de infraestructura europea, y vCenter está en el centro de datos de cualquier empresa mediana con virtualización propia.
Qué hacer si administras vCenter
- Parchea ya. La corrección lleva disponible desde el 29 de julio. Si tu vCenter no la tiene, lleva tres semanas expuesto a algo que se está explotando de forma activa.
- Da por comprometido lo que estuvo expuesto. Parchear cierra la puerta, no expulsa a quien ya entró. Si tu vCenter era accesible y no estaba parcheado, toca buscar rastros, no solo actualizar.
- Saca vCenter de internet. Un panel de administración de virtualización no tiene por qué ser accesible desde fuera. Detrás de una VPN o en una red de gestión separada, este fallo deja de ser un problema remoto.
- Revisa las copias de seguridad. Con ransomware de por medio, lo que decide el desenlace es si tienes copias que el atacante no haya podido tocar.
Lo que deja esta historia
Que la pregunta útil ya no es «¿está parcheado?», sino «¿cuánto tardo en parchear desde que sale la corrección?». Con ventanas de cinco días, un ciclo mensual de actualizaciones es una apuesta, no una política.
Y que conviene separar lo comprobable de lo atribuido. Que hay 361 víctimas es un hecho contado. Que detrás hay un actor de habla china es una valoración con confianza moderada. Las dos cosas caben en la misma noticia, pero no valen lo mismo.
Si los identificadores CVE y las puntuaciones CVSS te suenan a ruido, lo explicamos en CVE vs CVSS, y qué rastros buscar tras una intrusión, en indicadores de compromiso.
Fuente: catálogo de vulnerabilidades explotadas de CISA →
Preguntas frecuentes
¿Se está explotando CVE-2026-59310 ahora mismo?
No administro vCenter. ¿Me afecta esto?
Ya hemos parcheado. ¿Estamos seguros?
¿Por qué importa más la fecha del parche que la del descubrimiento?
Daniel A. y Óscar S. llevan Breachfolio, un sitio independiente y pequeño sobre seguridad e IA. Este artículo se redactó con ayuda de IA y lo revisó una persona antes de publicarlo. Escribimos a partir de documentación, fuentes de fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la frase que se apoya en ella. Cómo trabajamos · Sobre nosotros