A CVE-2026-59310 VMware vCenter é a vulnerabilidade mais crítica de 2026 em ambientes virtualizados — e está em exploração ativa por múltiplos grupos de ransomware desde agosto. Por isso, empresas com vCenter sem o patch de 29 de julho de 2026 estão expostas a invasão completa sem autenticação. Contudo, os dados dos servidores ESXi criptografados por esse ransomware ainda têm alta taxa de recuperação pela Crowdertech.

Crowdertech — atendimento de emergência 24h: (11) 99630-0675 · (11) 4863-3636.

O que é a CVE-2026-59310 e por que é tão grave

A CVE-2026-59310 é uma falha de directory traversal no serviço Syslog do VMware vCenter Server, com pontuação CVSS de 9.8 — a mais alta da escala. Por isso, o atacante não precisa de senha nem de credencial para explorar a vulnerabilidade: basta ter acesso de rede ao vCenter para executar código arbitrário como root no servidor. Contudo, o que torna a CVE-2026-59310 especialmente perigosa é que o vCenter gerencia todos os hosts ESXi da infraestrutura — comprometer o vCenter equivale a comprometer todas as VMs da empresa.

Além disso, o serviço Syslog afetado está habilitado por padrão em todas as instalações do vCenter. Por isso, a Broadcom não publicou workaround — o patch é a única saída disponível.

Timeline da CVE-2026-59310 — de patch a ransomware em 47 dias

A cronologia da CVE-2026-59310 segue o padrão que se repete com vulnerabilidades VMware. Por isso, a Broadcom lançou o patch em 29 de julho de 2026 sem divulgar tecnicamente a gravidade total. Contudo, três semanas depois, em 17 de agosto, pesquisadores confirmaram exploração ativa por ator China-nexus. Além disso, a CISA adicionou a CVE ao catálogo KEV em 18 de agosto — com prazo de remediação federal de apenas 3 dias. Por isso, em setembro, 361 endereços IP em 47 países já registravam comprometimento confirmado.

Como o ataque com CVE-2026-59310 funciona

A CVE-2026-59310 permite que o atacante execute comandos como root no vCenter sem nenhuma autenticação. Por isso, o roteiro de ataque documentado pelos pesquisadores segue etapas específicas. Contudo, cada fase do ataque amplia o controle sobre a infraestrutura.

Fase 1 — Acesso inicial. O atacante envia requisições maliciosas ao serviço Syslog do vCenter, explorando a CVE-2026-59310 para executar código. Por isso, arquivos maliciosos aparecem em diretórios como /etc/cron.d sem nenhum evento de autenticação correspondente nos logs.

Fase 2 — Persistência e coleta de credenciais. O atacante cria backdoors e coleta credenciais SSO do vCenter. Por isso, com o token SSO em mãos, o atacante tem acesso administrativo completo a todos os hosts ESXi gerenciados.

Fase 3 — Implantação do ransomware. O ransomware derivado do Babuk desliga as VMs em execução, criptografa os arquivos .vmdk e desabilita o agente VMware HA para dificultar a recuperação. Por isso, toda a infraestrutura virtual da empresa fica inacessível simultaneamente.

O que fazer se o vCenter com CVE-2026-59310 não foi atualizado

A CVE-2026-59310 exige ação imediata para quem ainda não aplicou o patch. Por isso, verifique a versão atual do vCenter via shell e compare com as versões corrigidas: vCenter 9.1.0.0300, 9.0.2.0100 e 8.0 U3k ou U2f. Contudo, ambiente comprometido antes da atualização ainda tem backdoor ativo — o patch bloqueia nova exploração mas não limpa o que já entrou.

Além disso, isole imediatamente a interface de gerenciamento do vCenter da internet e de redes não segmentadas. Por isso, vCenter com acesso irrestrito à rede interna é o principal vetor de expansão lateral após o comprometimento inicial.

Perguntas frequentes sobre CVE-2026-59310 VMware vCenter

A CVE-2026-59310 gera dúvidas urgentes. Veja as principais.

Meu vCenter não está exposto na internet — estou seguro da CVE-2026-59310?

O vCenter só é acessível internamente. A CVE-2026-59310 ainda representa risco? Sim. Por isso, a CVE-2026-59310 não exige acesso externo — qualquer máquina comprometida dentro da rede que alcance o vCenter pode explorar a falha. Contudo, a segmentação de rede entre o plano de gerenciamento do vCenter e o restante da infraestrutura reduz significativamente o risco. Além disso, o patch é a única mitigação definitiva: (11) 99630-0675.

O ESXi já foi criptografado pela CVE-2026-59310 — como recuperar os dados?

O ransomware via CVE-2026-59310 criptografou os VMDKs. Tem recuperação? Sim. Por isso, o ransomware derivado do Babuk usa criptografia parcial em VMDKs grandes — arquivos acima de 100 MB frequentemente têm mais de 90% do conteúdo intacto. Contudo, o diagnóstico forense da Crowdertech é o primeiro passo antes de qualquer tentativa de recuperação.

A Crowdertech recupera dados de ESXi criptografados pela CVE-2026-59310 — (11) 99630-0675 · (11) 4863-3636.

Fontes: CISA KEV Catalog · Broadcom Security Advisory VMSA-2026-0006 · CERT.br.