CyberNinja Logo
Website Laten Maken Shopify Webshop Realisaties Diensten Blog GRATIS OFFERTE
TECH

VMware vCenter-lek: Chinese Aanvallers Zetten Ransomware Klaar, Patch Nu

DOOR: Thomas Boeckmans
DATUM: 19 augustus 2026
LEESTIJD: 5 MIN
VMware vCenter-lek: Chinese Aanvallers Zetten Ransomware Klaar, Patch Nu

Veel KMO’s draaien hun servers niet zelf op eigen ijzer, maar via een hoster of IT-partner die op zijn beurt VMware vCenter gebruikt om die servers te beheren. Precies dat beheerlaagje ligt nu onder vuur. Sinds begin augustus 2026 breekt een vermoedelijk Chinese aanvaller wereldwijd in via twee kritieke vCenter-lekken, en bij minstens één slachtoffer eindigde dat in ransomware. Wij zetten op een rij wat er gebeurde en wat jij (of je hoster) nu moet doen.

TL;DR

  • Broadcom patchte op 29 juli 2026 twee kritieke vCenter-kwetsbaarheden (CVE-2026-59309 en CVE-2026-59310, beide CVSS 9.8), zonder tijdelijke workaround (bron: Broadcom-advisory VMSA-2026-0006, Rapid7).
  • Vanaf 3 augustus, amper vijf dagen later, misbruikte een vermoedelijk Chinese aanvaller het lek actief. Op 5 augustus was al zo'n 95 procent van uiteindelijk 361 getroffen servers in 47 landen gekaapt (bron: Infosecurity Magazine, TechRadar).
  • Bij minstens één slachtoffer plaatste de aanvaller na de inbraak een achterdeur, reverse SSH-toegang en Babuk-afgeleide ransomware. Het Centrum voor Cybersecurity België (CCB) riep op om nu te patchen (bron: The Hacker News, CCB België).

Wat is er precies aan de hand?

Op 29 juli 2026 bracht Broadcom, de eigenaar van VMware, beveiligingsadvies VMSA-2026-0006 uit. Daarin zaten twee kritieke lekken in vCenter, de beheertool waarmee bedrijven en hosters hun virtuele servers aansturen. CVE-2026-59309 laat een aanvaller de aanmelding omzeilen via de VMware Directory Service. CVE-2026-59310 is een zogeheten directory traversal-fout in de Syslog-server van vCenter, waarmee een aanvaller zonder wachtwoord code kan uitvoeren met de hoogste rechten op de server (root).

Beide kwetsbaarheden scoren 9.8 op 10 op de CVSS-schaal, de hoogste ernstcategorie die er is. Broadcom biedt voor geen van beide een tijdelijke workaround: de enige oplossing is updaten.

Aanvalsketen: authenticatie omzeilen via VMware Directory Service, code uitvoeren via een lek in de Syslog-server, een achterdeur en reverse SSH plaatsen, en tot slot Babuk-ransomware installeren
Beeld: CyberNinja.be, Eigen werk

Van patch naar wereldwijde inbraak in vijf dagen

Wat dit verhaal bijzonder maakt, is de snelheid. Onderzoekers van het Duitse incidentresponsbedrijf QUIRSO stelden vast dat gecompromitteerde vCenter-servers vanaf 3 augustus 2026 voor het eerst contact opnamen met de infrastructuur van de aanvaller, amper vijf dagen na de patch van Broadcom. Op 5 augustus had zo’n 95 procent van de uiteindelijke slachtoffers al contact gemaakt, meldt Infosecurity Magazine.

In totaal telden onderzoekers 361 gekaapte IP-adressen verspreid over 47 landen, met Duitsland, de Verenigde Staten, Turkije, Iran en Frankrijk als zwaarst getroffen. Ook Nederlandse VMware-servers werden deze weken slachtoffer van gerelateerde inbraken, meldt eSecurity Planet in zijn wekelijks overzicht.

Ninja tip

Een lek dat “slechts” vijf dagen nodig heeft om van patchadvies naar wereldwijde uitbuiting te gaan, is geen uitzondering meer. Het is de norm geworden voor kritieke, ongeauthenticeerde kwetsbaarheden. Wie wacht met patchen tot het “volgende onderhoudsvenster”, geeft aanvallers precies dat gaatje.

Wie zit erachter, en wat doen ze na de inbraak?

QUIRSO schat met gematigde zekerheid in dat de campagne wordt uitgevoerd door een Chinees-sprekende dreigingsactor, gebaseerd op Chinese taalsporen in zelfgeschreven scripts, hergebruik van onderzoek uit Chinese beveiligingspublicaties en Chinese tools. Na de eerste inbraak installeerde de aanvaller een achterdeur en reverse SSH-toegang voor blijvend, verborgen beheer over de server. Bij minstens één slachtoffer eindigde de aanval met de installatie van ransomware afgeleid van de bekende Babuk-familie, aldus The Hacker News.

Tijdlijn: patch op 29 juli, eerste misbruik op 3 augustus, en op 5 augustus al 95 procent van uiteindelijk 361 getroffen servers in 47 landen
Beeld: CyberNinja.be, Eigen werk

Ook het Centrum voor Cybersecurity België (CCB) nam de kwetsbaarheid ernstig genoeg om een eigen waarschuwing te publiceren, met de titel “patch immediately”, gericht aan alle organisaties die een van de getroffen VMware-producten gebruiken.

Welke versies zijn kwetsbaar, en waar patch je naar?

Niet elke vCenter-omgeving loopt hetzelfde risico, maar elke onderstaande tak had voor 29 juli 2026 de fout in zich. Belangrijk: Broadcom’s updates zijn cumulatief, dus één update dekt meteen alle vijf kwetsbaarheden uit hetzelfde advies.

vCenter-takKwetsbaar vóórGepatchte versieWorkaround?
vCenter 9.1.x 9.1.0.0300 9.1.0.0300 Geen
vCenter 9.0.x 9.0.2.0100 9.0.2.0100 Geen
vCenter 8.0 (U3-lijn) 8.0 U3k 8.0 U3k Geen
vCenter 8.0 (U2-lijn) 8.0 U2f 8.0 U2f Geen

Bron: Broadcom-advisory VMSA-2026-0006 (29 juli 2026), bevestigd door Rapid7 en SOCRadar.

Wat betekent dit voor jou als KMO in de Kempen?

Draai je zelf geen vCenter, dan lijkt dit misschien een ver-van-je-bed-show. Toch is de kans groot dat je er onrechtstreeks mee te maken hebt. Veel lokale hosters, IT-partners en zelfs grotere KMO’s met een eigen serverruimte beheren hun virtuele omgeving via precies dit soort software. Eén gekaapte vCenter-server kan een aanvaller toegang geven tot alle virtuele machines die erop draaien, dus ook die van jouw bedrijf.

Concreet raden we aan:

  1. Vraag je hoster of IT-partner expliciet na of hun vCenter-omgeving al gepatcht is naar 9.1.0.0300, 9.0.2.0100, 8.0 U3k of 8.0 U2f.
  2. Beheer je zelf een vCenter-server, patch dan vandaag nog. Er is geen workaround, enkel updaten helpt.
  3. Speur naar sporen van eerdere inbraak: onbekende SSH-sleutels, vreemde processen of ongewone uitgaande verbindingen vanaf je vCenter-server. Patchen sluit de deur, maar verwijdert geen achterdeur die een aanvaller er vóór de patch al insloop.
Drie stappen als je vCenter gebruikt: versie controleren, meteen patchen naar de gefixte release, en zoeken naar sporen van inbraak
Beeld: CyberNinja.be, Eigen werk

Onze mening

Wat ons hier het meest opvalt, is niet de kwetsbaarheid zelf (die zien we elke maand wel ergens), maar de snelheid waarmee ze werd misbruikt. Vijf dagen tussen patch en wereldwijde exploitatie is voor een ongeauthenticeerde, root-gevende kwetsbaarheid in beheersoftware zowat het slechtste scenario dat er is. Patchmanagement is geen “nice to have” meer, het is een wekelijkse taak, zeker voor systemen die andere systemen beheren.

Voor KMO’s die hun infrastructuur uitbesteden, is de les hier vooral: weet wélke software je hoster gebruikt om jouw servers te beheren, en durf daar kritische vragen over te stellen. “Wij hosten bij een groot bedrijf, dus het zit wel goed” is helaas geen garantie tegen een lek als dit.

Wat betekent dit voor jou?

  • Werk je met een externe hoster of IT-partner? Vraag vandaag nog na of hun vCenter-omgeving gepatcht is.
  • Beheer je zelf VMware-infrastructuur? Patch nu naar de gefixte versie, er is geen workaround.
  • Twijfel je of jouw omgeving al gecompromitteerd is vóór de patch? Laat een IT-partner meekijken naar logs en verbindingen.

Twijfel je of jouw servers of die van je hoster kwetsbaar zijn, of wil je structureel weten hoe je patchmanagement in je bedrijf op orde krijgt? Neem contact op met CyberNinja en we bekijken samen jouw situatie. Vermoed je dat je nu al slachtoffer bent van een inbraak? Volg dan ons stappenplan: gehackt of opgelicht, wat nu?


Bronnen

Beeldverantwoording

Voor dit onderwerp bestaat geen bruikbaar vrij beeld: schermafbeeldingen van vCenter en logo’s van VMware/Broadcom vallen buiten onze toegestane bronnen, en nieuwsfoto’s van persbureaus gebruiken we principieel niet. Daarom kozen we, net als bij eerdere lek-artikels, voor eigen SVG-illustraties in de CyberNinja huisstijl in plaats van een risico op auteursrecht.

  • hero-vcenter-lek.svg - CyberNinja.be, eigen werk
  • inline-aanvalsketen.svg - CyberNinja.be, eigen werk
  • inline-tijdlijn.svg - CyberNinja.be, eigen werk
  • inline-wat-nu-doen.svg - CyberNinja.be, eigen werk
Thomas Boeckmans

Thomas Boeckmans

Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.