En kritisk sårbarhet i VMware vCenter Server, spårad som CVE-2026-59310, utnyttjas nu aktivt av en misstänkt APT-aktör och har satt tusentals datacenter i beredskap. Sårbarheten fick en CVSS-poäng på 9,8 av 10, ligger i Syslog-tjänsten i vCenter och kräver ingen inloggning för att ge en angripare full kontroll över hanteringsplattformen för hela virtualiseringsmiljön. CISA lade till bristen i sin katalog över kända utnyttjade sårbarheter (KEV) den 18 augusti 2026, och den federala åtgärdsfristen i USA löpte ut redan den 21 augusti. För svenska och nordiska it-avdelningar som kör vCenter på egen hand eller via en hostingpartner är frågan inte längre om man ska patcha, utan hur långt efter deadline man redan ligger.
Det som gör CVE-2026-59310 särskilt allvarlig är var den sitter. vCenter är styrsystemet som administratörer använder för att hantera hundratals eller tusentals virtuella maskiner samtidigt. Den som tar kontroll över vCenter tar i praktiken kontroll över hela datacentret, inte en enskild server. Det är samma logik som gjort tidigare vCenter-brister till favoritmål för utpressningsgrupper: ett enda intrång kan krypteras ut över en hel virtuell flotta på minuter.
Vad är CVE-2026-59310 rent tekniskt?
CVE-2026-59310 är en katalogtraversering (path traversal) i Syslog-servern som ingår i vCenter Server. Roten till problemet är att vCenter inte kontrollerar sökvägar tillräckligt strikt när Syslog-tjänsten skriver loggdata till disk. Genom att skicka manipulerade Syslog-meddelanden kan en angripare styra var på filsystemet data hamnar, och lämna filer utanför den avsedda loggkatalogen.
I praktiken beskrivs kedjan så här av säkerhetsforskare som analyserat bristen: en angripare med nätverksåtkomst till vCenter (ofta via port 514 eller den konfigurerade Syslog-porten) placerar en skadlig fil i en katalog som vCenter senare läser in och kör, till exempel en skript- eller plugin-mapp. När vCenter sedan utför sin normala drift triggas den planterade koden, och angriparen får fjärrkodkörning med samma rättigheter som vCenter-tjänsten själv. Ingen autentisering krävs, ingen användarinteraktion behövs, och attacken sker helt över nätverket. Det är den kombinationen, låg attacktröskel och maximal påverkan, som ger sårbarheten sin 9,8:a.
Bristen delar advisory med en systerbugg, CVE-2026-59309, en autentiseringskringgång som också landar på CVSS 9,8. Broadcom, som äger VMware sedan uppköpet, patchade båda i samma säkerhetsbulletin, VMSA-2026-0006, ursprungligen publicerad den 29 juli 2026 och senare uppdaterad som VMSA-2026-0006.1.
Tidslinjen: från tyst patch till aktiv KEV-varning
Det tog knappt tre veckor från det att Broadcom publicerade sin patch tills CISA bekräftade aktiv exploatering. Den takten är ovanligt snabb även för en KEV-kandidat och signalerar att angriparna redan låg redo när patchen släpptes, eller att sårbarheten reverse-engineerades ur patchdiffen på kort tid.
| Datum 2026 | Händelse |
|---|---|
| 29 juli | Broadcom publicerar VMSA-2026-0006 och patchar CVE-2026-59309/59310 |
| 30 juli | NVD publicerar CVE-2026-59310 med CVSS-poäng 9,8 |
| 13 augusti | Cloud Security Alliance varnar för aktiv exploatering av en misstänkt APT-aktör |
| 14 augusti | Säkerhetsforskare publicerar teknisk analys av exploateringskedjan |
| 18 augusti | CISA lägger till CVE-2026-59310 i KEV-katalogen |
| 21 augusti | Federal åtgärdsdeadline för amerikanska myndigheter löper ut |
| 25 augusti | Rapportering om exploatering i 47 länder publiceras |
| 1 september | Säkerhetsleverantörer bekräftar att aktiv exploatering fortfarande pågår |
Två veckor efter Broadcoms rådgivning syntes fortfarande sårbara vCenter-instanser i offentlig skanningsdata, enligt analysföretaget Penligent, som specifikt pekar ut nordiska internetleverantörs- och hostingmiljöer bland dem som ännu inte patchat. Det är en påminnelse om att KEV-listning i sig inte skyddar någon, bara ett faktiskt patchat system gör det.
Vilka vCenter-versioner är drabbade?
Sårbarheten träffar hela den nuvarande vCenter-familjen, från den äldre 7.0-serien till de senaste 9.1-byggena. Broadcom har inte publicerat någon workaround, utan patchning är den enda vägen framåt. Det gör tabellen nedan till en checklista snarare än en referens.
| Version/gren | Sårbar | Fixad i |
|---|---|---|
| vCenter 7.0 | Alla byggen | Endast via Broadcom Support (utökad support) |
| vCenter 8.0 U2 | Före 8.0 U2f | 8.0 U2f |
| vCenter 8.0 U3 | Före 8.0 U3k | 8.0 U3k |
| vCenter 9.0.x | Före 9.0.2.0100 | 9.0.2.0100 |
| vCenter 9.1.x | Före 9.1.0.0300 | 9.1.0.0300 |
| VMware Cloud Foundation 5.x | Inbäddad vCenter före patch | Asynkron patch som lyfter vCenter till 8.0 U3k |
| Telco Cloud Infrastructure 3.0 / Platform 5.1.x | Ja | Se respektive Broadcom-bulletin |
Den mest besvärliga raden i tabellen är den första. VMware vCenter 7.0 är fortfarande i drift hos många organisationer som ännu inte migrerat till 8.x eller 9.x, men Broadcom levererar bara en fix till kunder med utökat supportavtal, som måste öppna ett supportärende för att få patchen. För resten av 7.0-baserad drift finns i praktiken ingen officiell lösning förutom att uppgradera till en supporterad gren, vilket kan ta veckor att planera i en produktionsmiljö.
För administratörer som snabbt vill kontrollera vilken build de kör finns kommandot nedan tillgängligt via vCenter Server Appliance-skalet.
vpxd -v
# eller via VAMI:
shell
appliancesh
software-packages list --installed | grep vpxd
Vem utnyttjar sårbarheten och hur stor är exponeringen?
Cloud Security Alliances forskningsteam beskriver aktören bakom kampanjen som en misstänkt avancerad hotaktör som riktar in sig på internetexponerade vCenter-installationer för att få fjärrkodkörning utan inloggning. Ingen namngiven grupp eller nationalstat har hittills bekräftats offentligt, och forskningen kallar kopplingen “misstänkt” snarare än fastställd. Det skiljer sig från flera tidigare vCenter-brister, där utpressningsgrupper historiskt varit snabba att väva in nya RCE-vägar i sina spelböcker för att kryptera hela virtuella miljöer i en enda operation.
Kring hur många servrar som faktiskt är exponerade skiljer sig siffrorna beroende på källa, men riktningen är entydig. Branschanalyser talar om tiotusentals vCenter-instanser nåbara direkt från internet globalt, med Europa som står för ungefär en tredjedel av den exponeringen enligt en skanning som publicerades i slutet av augusti. Utöver de rent internetexponerade servrarna finns ett betydligt större antal som ligger inne i företagsnät men som ändå nås från mindre betrodda segment eller via VPN, vilket i praktiken breddar attackytan långt bortom vad en enkel internetskanning fångar.
Exakta siffror för Sverige saknas i det offentliga materialet, men Penligents observation av kvarvarande sårbara instanser i nordiska hosting- och ISP-miljöer två veckor efter patchsläppet ger en indikation: den svenska och nordiska exponeringen är verklig, om än inte lika stor som i USA eller Centraleuropa där fler vCenter-tunga datacenter är koncentrerade.
För säkerhetsteam som vill verifiera sin egen exponering rekommenderas en kombination av intern inventering och extern verifiering: kontrollera dels vilka vCenter-instanser som svarar på Syslog-porten från nätverkssegment utanför administrationsnätet, dels om instansen är synlig i öppna internetskanningar. Många organisationer upptäcker i det läget att en vCenter-server de trodde var isolerad ändå är nåbar via en gammal brandväggsregel eller en glömd VPN-koppling, exakt den typ av avvikelse som gör path traversal-bristen farlig i praktiken snarare än bara i teorin.
Konkurrenslandskap: hur säkerhetsbranschen svarar
Reaktionen från säkerhetsbranschen har varit ovanligt samstämmig. Rapid7:s hotforskningsteam gick ut med en teknisk genomgång redan i mitten av augusti, medan Cloud Security Alliance valde att publicera en fristående forskningsnotis specifikt om aktiv exploatering snarare än att vänta på ett vanligt veckosammandrag. Den typen av separat varning brukar reserveras för brister som bedöms kunna orsaka storskalig skada innan de flesta organisationer hunnit reagera.
Skillnaden mot hur branschen hanterade tidigare vCenter-brister är tempot. 2024 års heap-overflow, CVE-2024-38812, fick sin bredare uppmärksamhet flera veckor efter patchsläpp, delvis för att exploateringen då var svårare att sätta ihop. För CVE-2026-59310 gick det från patch till bekräftad exploatering på under tre veckor, vilket satt press på både säkerhetsleverantörer och driftsteam att korta sina egna interna processer för sårbarhetshantering. Flera analysföretag, bland dem Penligent och Mallory, har byggt separata spårningssidor för just denna CVE, en resurs som normalt bara skapas för sårbarheter som redan bedöms som utbredda hot.
För molnleverantörer och hostingbolag som konkurrerar om samma nordiska företagskunder har situationen också blivit ett konkurrensargument. Leverantörer som kan visa att de patchade sina vCenter-kluster inom timmar snarare än veckor använder redan händelsen i sin kommunikation mot kunder som utvärderar hostingpartner, medan de som fortfarande har oflaggade instanser riskerar att förlora affärer till konkurrenter med snabbare patchcykler.
Historisk kontext: ett mönster av kritiska vCenter-brister
CVE-2026-59310 är inte en engångsföreteelse. vCenter har under de senaste åren upprepade gånger dykt upp i KEV-katalogen och i säkerhetsleverantörers varningslistor, i takt med att produkten blivit ett allt mer attraktivt mål för att den styr så mycket infrastruktur från en enda konsol.
| CVE | År | CVSS | Typ av brist |
|---|---|---|---|
| CVE-2024-38812 | 2024 | Cirka 8,8 (High/Critical) | Heap-overflow, fjärrkodkörning |
| CVE-2026-59309 | 2026 | 9,8 | Autentiseringskringgång |
| CVE-2026-59310 | 2026 | 9,8 | Katalogtraversering → fjärrkodkörning |
Mönstret sedan 2024 är tydligt: en serie allvarliga vCenter-brister, de flesta med en poäng på 8,8 eller högre, och nu två stycken 9,8:or i samma bulletin. Säkerhetsanalytiker som jämför årets fynd med tidigare år lyfter fram att kombinationen av hög poäng och bekräftad aktiv exploatering gör CVE-2026-59310 mer akut än till exempel CVE-2024-38812, trots att båda klassades som kritiska.
Jämförelse: samma KEV-vecka som Citrix NetScaler och Zimbra
CVE-2026-59310 kom inte ensam. I samma period lade CISA till elva nya sårbarheter i KEV-katalogen, däribland en autentiseringskringgång i Citrix NetScaler (CVE-2026-19490, CVSS 9,3) och en kommandoinjektion i Zimbra Collaboration Suite (CVE-2026-73570, CVSS 8,9). Alla tre delar en gemensam nämnare: internetvänd infrastruktur som organisationer sällan stänger av, vilket gör dem svåra att helt isolera medan patchning pågår.
| Egenskap | vCenter CVE-2026-59310 | Citrix NetScaler CVE-2026-19490 | Zimbra CVE-2026-73570 |
|---|---|---|---|
| Produkttyp | Virtualisering/datacenterhantering | VPN-gateway/ADC | E-post och samarbetsserver |
| CVSS-poäng | 9,8 | 9,3 | 8,9 |
| Kräver autentisering | Nej | Nej | Nej (vid vissa SNMP-konfigurationer) |
| KEV-tillägg | 18 augusti 2026 | Slutet av augusti 2026 | 21 augusti 2026 |
| Primär attackyta | Central hanteringsplan för hela virtualiseringsmiljön | Fjärråtkomstportal (SSL-VPN, ICA Proxy) | Internetexponerad e-postserver |
| Blast radius | Hela datacentret via en konsol | Initial åtkomst till internt nätverk | Mejlkonton, data, lateral rörelse |
Det som skiljer vCenter-bristen från de andra två är blast radius. En kapad NetScaler-gateway ger en angripare ett första fotfäste i nätverket. Ett kapat Zimbra-konto ger tillgång till mejl och möjlig lateral rörelse. Ett kapat vCenter ger direkt kontroll över själva den infrastruktur som resten av miljön körs på, inklusive backuper, brandväggar som körs som virtuella instanser och ofta även domänkontrollanter. Säkerhetsteam som tvingas prioritera mellan de tre bör därför sätta vCenter-patchning högst, även om Citrix-bristen historiskt utnyttjats mer i volym.
Vad säger Broadcom, CISA och kanadensiska myndigheter?
Broadcoms egen bulletin är kortfattad men tydlig: en illvillig aktör med nätverksåtkomst till vCenter kan utnyttja bristen för att köra godtycklig kod, och ingen workaround finns tillgänglig. Det är samma formulering som återkommer i National Vulnerability Database, vilket understryker att detta inte är en teoretisk risk utan en bekräftad exploateringsväg.
Kanadensiska cybersäkerhetscentret (Canadian Centre for Cyber Security) bekräftar i sin uppdaterade säkerhetsvarning att CISA lade till CVE-2026-59310 i KEV-katalogen den 18 augusti 2026, och man ansluter sig till rekommendationen att patcha omedelbart snarare än att vänta på ett underhållsfönster. Rapid7:s hotresearchteam har publicerat en teknisk genomgång av båda systerbristerna, CVE-2026-59309 och CVE-2026-59310, och beskriver dem som kritiska sårbarheter som möjliggör både autentiseringskringgång och fjärrkodkörning i samma produkt.
Inget av materialet innehåller ett publikt citat från CERT-SE specifikt om CVE-2026-59310, men myndigheten har under samma period gått ut brett kring den ökade takten av KEV-tillägg i augusti 2026 och uppmanat svenska organisationer att behandla listade sårbarheter som prioriterade, oavsett produkt.
Marknads- och verksamhetspåverkan
För en enskild organisation är kostnaden av ett vCenter-intrång sällan begränsad till en server. Eftersom vCenter styr hela den virtuella flottan kan ett lyckat angrepp innebära driftstopp för dussintals eller hundratals applikationer samtidigt, plus den tid det tar att verifiera att ingen bakdörr finns kvar i återställda VM-avbilder. Det är precis den typen av påverkan som drivit upp den globala ransomware-aktiviteten under sommaren: i juli 2026 registrerades 964 globala ransomware-offer, en ökning med 87 procent jämfört med juli 2025 och 49 procent jämfört med juni 2026.
I Sverige specifikt visar oberoende trackningsdatabaser som samlar in claims från läckasidor 152 registrerade svenska ransomware-offer i sitt löpande dataset, med nya poster som fortsatt loggades in i slutet av augusti 2026. Det är mot den bakgrunden som en ny kritisk, aktivt utnyttjad brist i en så central produkt som vCenter väger tungt: infrastrukturen som redan är under press får ytterligare en öppen dörr att bevaka.
För molnleverantörer, hostingbolag och MSP:er som kör vCenter åt flera kunder blir konsekvensen av ett intrång dessutom mångfaldigad. En enda komprometterad hanteringskonsol kan i värsta fall påverka alla kunder som delar samma virtualiseringskluster, vilket är en särskild anledning till att just hostingmiljöer, inklusive de nordiska som Penligent pekade ut, bör prioriteras i patchningsordningen.
Kostnaden syns även i det som brukar kallas dold påverkan: den tid säkerhetsteam måste lägga på att bevisa en negativ, det vill säga att ingen fanns kvar i miljön efter att patchen installerats. Efter en bekräftat aktivt utnyttjad sårbarhet räcker det sällan att bara patcha och gå vidare. Loggar, snapshots och konfigurationshistorik måste gås igenom bakåt i tiden till det datum bristen offentliggjordes, vilket för många organisationer innebär extra konsulttimmar och försenade projekt som annars stod på schemat för hösten.
Rekommenderade åtgärder just nu
Broadcom, Rapid7 och Cloud Security Alliance är samstämmiga om ordningen: patcha först, härda sedan.
- Uppgradera omedelbart till 8.0 U2f/U3k, 9.0.2.0100 eller 9.1.0.0300 beroende på gren, eller öppna ett supportärende hos Broadcom om ni fortfarande kör 7.0.
- Ta bort vCenter från direkt internetexponering. Placera hanteringskonsolen bakom VPN eller ett dedikerat hanteringsnät, aldrig med ett publikt IP direkt mot Syslog-porten.
- Begränsa nätverksåtkomst till Syslog- och hanteringsportarna så att endast betrodda administrativa nät och övervakningssystem kan nå dem.
- Granska loggar och Syslog-kataloger efter avvikande sökvägar eller oväntade skript- och plugin-filer som kan ha planterats innan patchen applicerades.
- Genomför en kompromissbedömning för alla vCenter-instanser som varit nåbara från otillförlitliga nätverk innan patchning skedde, inte bara de som är internetexponerade idag.
- Dokumentera åtgärden för NIS2-efterlevnad, eftersom KEV-listade sårbarheter med bekräftad exploatering typiskt räknas som högprioriterade incidentkandidater av tillsynsmyndigheter.
NIS2 och regelverket i Sverige och Norden
Svenska organisationer som klassas som väsentliga eller viktiga entiteter under cybersäkerhetslagen förväntas kunna visa att kritiska, aktivt utnyttjade sårbarheter hanteras skyndsamt, inte bara att de finns med på en patchlista någonstans. En CVSS 9,8-brist som redan finns i CISA:s KEV-katalog och som pekats ut av flera nationella cybersäkerhetscenter är precis den typ av händelse som riskerar att granskas i efterhand om ett intrång inträffar och patchen låg oanvänd i veckor.
Det gäller i synnerhet organisationer som förlitar sig på en extern hosting- eller molnpartner för sin virtualisering. Ansvaret för att faktiskt patcha ligger hos den som driftar vCenter-instansen, men ansvaret för att kunna visa att leverantörskedjan är säker ligger enligt NIS2 kvar hos den upphandlande organisationen.
Prognoser: vad händer härnäst
Baserat på hur tidigare kritiska vCenter- och gateway-sårbarheter har utvecklat sig går det att göra några rimliga bedömningar om vad som väntar de kommande månaderna.
- Fler hotaktörer, inklusive opportunistiska utpressningsgrupper, kommer sannolikt att väva in CVE-2026-59310 i sina angreppskedjor under hösten 2026, i linje med hur tidigare Citrix- och Exchange-brister spreds från riktade APT-kampanjer till bredare kriminell användning.
- Nordiska hosting- och MSP-miljöer riskerar att förbli en attraktiv målgrupp så länge Penligents observation håller, att sårbara instanser fanns kvar veckor efter patchsläppet i just den regionen.
- Tillsynen under cybersäkerhetslagen kommer sannolikt att lyfta fram just vCenter-patchning som ett konkret granskningsexempel i kommande vägledningar, eftersom bristen kombinerar hög CVSS-poäng med bekräftad exploatering.
- Trycket på Broadcom att förlänga kostnadsfri patchning för äldre vCenter 7.0-installationer lär öka, särskilt om fler intrång kopplas till just den grenen under hösten.
- Ytterligare sårbarheter i samma Syslog-komponent är inte osannolikt givet att två separata kritiska brister, CVE-2026-59309 och CVE-2026-59310, redan hittats i samma kodbas under 2026.
Så skiljer sig detta från tidigare augustivarningar
Augusti 2026 har redan varit en tung månad för patchhantering. Microsofts ordinarie augustiuppdatering adresserade omkring 400 sårbarheter, varav minst tio klassades som kritiska, inklusive en aktivt utnyttjad zero-day i nätverksdrivrutinen AFD.sys. Samma vecka som vCenter-bristen fick sitt KEV-tillägg lade CISA även till brister i TrueConf Server, MLflow och Microsofts IKE Service Extensions, det senare en oautentiserad fjärrkodkörning som är särskilt relevant för VPN-lösningar i nordiska miljöer.
Skillnaden mot CVE-2026-59310 är att de flesta av dessa andra brister kräver mer specifika förutsättningar för att utnyttjas, medan vCenter-bristen är trivial att nå så fort en instans är synlig på nätverket och saknar patch. Det är den kombinationen av enkelhet och räckvidd som gjort att flera analytiker beskriver just denna KEV-vecka som en av de mest koncentrerade under året vad gäller bekräftat aktivt utnyttjade sårbarheter.
För it-avdelningar med begränsad bemanning, vilket beskriver en stor andel av svenska medelstora företag, blir den samlade bilden ett prioriteringsproblem snarare än ett tekniskt problem. Att patcha en enskild kritisk sårbarhet är sällan svårt i sig. Att göra det parallellt med fem eller sex andra samtidiga KEV-tillägg, mitt i sommarens semesterperiod med reducerad bemanning, är det som faktiskt förklarar varför sårbara vCenter-instanser fortfarande syns i skanningsdata veckor efter att patchen fanns tillgänglig.
Vanliga frågor om CVE-2026-59310
Vad är CVE-2026-59310?
Det är en katalogtraverseringssårbarhet i Syslog-servern i VMware vCenter Server som gör det möjligt för en angripare med nätverksåtkomst att köra godtycklig kod utan att autentisera sig. CVSS-poängen är 9,8 av 10.
Utnyttjas sårbarheten aktivt just nu?
Ja. Cloud Security Alliance och flera andra källor bekräftar aktiv exploatering av en misstänkt avancerad hotaktör sedan i alla fall mitten av augusti 2026, och CISA listade bristen i sin KEV-katalog den 18 augusti.
Vilka vCenter-versioner påverkas?
vCenter 7.0, 8.0 (före U2f/U3k) och 9.0/9.1 (före 9.0.2.0100 respektive 9.1.0.0300), samt vCenter inbäddad i VMware Cloud Foundation 5.x och Telco Cloud-produkter.
Finns det en tillfällig lösning om vi inte hinner patcha direkt?
Broadcom har inte publicerat någon officiell workaround. Den näst bästa åtgärden är att omedelbart begränsa nätverksåtkomsten till vCenters hanterings- och Syslog-portar tills patchen kan installeras.
Vad gör jag om jag kör vCenter 7.0 utan utökat supportavtal?
Kontakta Broadcom Support för att undersöka era alternativ, och planera en migrering till en supporterad gren (8.x eller 9.x) så snart som möjligt, eftersom ingen kostnadsfri patch finns för 7.0 utanför utökad support.
Hur allvarlig är CVE-2026-59310 jämfört med Citrix NetScaler CVE-2026-19490 och Zimbra CVE-2026-73570?
Alla tre är kritiska och KEV-listade, men vCenter-bristen har både högst CVSS-poäng (9,8) och störst potentiell påverkan eftersom den ger kontroll över hela den virtuella infrastrukturen snarare än ett enskilt system.
Påverkar detta svenska och nordiska organisationer?
Ja. Analyser pekar ut kvarvarande sårbara instanser i nordiska hosting- och internetleverantörsmiljöer veckor efter att patchen släpptes, även om exakta siffror för Sverige specifikt inte finns publicerade.
Räknas CVE-2026-59310 som en NIS2-relevant incident?
En bekräftat aktivt utnyttjad KEV-listad sårbarhet med CVSS 9,8 i central infrastruktur är precis den typ av risk som väsentliga och viktiga entiteter under cybersäkerhetslagen förväntas hantera och kunna dokumentera skyndsamt.




