Kritisk VMware vCenter-sårbarhet utnyttjas för reverse SSH
En nyligen åtgärdad kritisk sårbarhet i VMware vCenter Syslog Server rapporteras utnyttjas i en aktiv kampanj för att etablera reverse SSH-åtkomst. Svenska små och medelstora företag som använder vCenter bör omedelbart verifiera patchstatus och söka tecken på obehörig åtkomst.
Vad har hänt?
Enligt BleepingComputer utnyttjas en nyligen patchad kritisk sårbarhet i VMware vCenter Syslog Server (CVE-2026-59310) i en aktiv kampanj. Attacken ska ha använt sårbarheten för att leverera ett verktyg som etablerar reverse SSH-anslutningar, vilket ger angripare uthållig fjärråtkomst till komprometterade system.
Informationen rapporteras som ett pågående utnyttjande där syftet är att få kvarvarande åtkomst och möjlighet att fjärrstyra drabbade miljöer via omvänd SSH-tunnel.
Varför är detta relevant för svenska SMB?
Många svenska små och medelstora företag använder VMware för servervirtualisering och drift av interna system. vCenter är ofta central i sådana miljöer, och en komprometterad vCenter-appliance eller tillhörande syslog-komponent kan ge angripare tillgång till flera virtuella maskiner och kritisk driftdata.
För SMB-sektorn innebär detta en konkret risk för driftstörningar, dataläckage eller bakdörrar som kan användas för framtida intrång — särskilt om externa fjärrkopplingar till administrativa enheter är öppna.
Vad bör ni göra nu?
Följande åtgärder är praktiska och prioriterade för IT-ansvariga och beslutsfattare:
- Applicera tillgängliga säkerhetsuppdateringar för VMware vCenter och relaterade komponenter om ni inte redan gjort det.
- Isolera sårbara eller osäkra vCenter-appliances från produktionsnätet tills patchning kan bekräftas.
- Granska loggar för ovanliga utgående SSH-anslutningar och oväntad nätverkstrafik från vCenter- eller syslog-servrar.
- Kontrollera system för tecken på persistens, t.ex. okända bakgrundsprocesser, nya användarkonton eller modifierade startskript.
- Rotera administrativa lösenord och SSH-nycklar som kan ha exponerats eller återanvänts i miljön.
- Begränsa nätverkets egress-trafik från management-nätverk så att administrativa servrar inte kan etablera obehöriga utgående tunnlar.
- Återställ drabbade system från kända rena backuper om kompromiss verifieras, och dokumentera incidenten för vidare analys.
- Om ni saknar intern kapacitet, överväg att ta in extern incidenthantering för snabb analys och återställning.
Uppföljning och monitorering
Fortsätt övervaka nätverk och endpoints efter patchning. Även om sårbarheten stängts kan tidiga tecken på tidigare kompromiss finnas kvar. Anpassa IDS/IPS-regler och SIEM-varningar för att fånga ovanliga fjärranslutningar eller etablering av tunnlar.
Kort råd till beslutsfattare
Prioritera patchning av vCenter och verifiera att era management-komponenter inte är exponerade mot internet. Säkerställ att ni har rutiner för snabb incidenthantering och återställning.
Källa: BleepingComputer
Berör det här er verksamhet?
Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.
Boka ett samtal