Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La agencia de seguridad cibernética del Gobierno de Estados Unidos volvió a encender las alarmas: la Cybersecurity and Infrastructure Security Agency (CISA) ha marcado como explotada activamente una vulnerabilidad crítica en VMware vCenter Server y ha exigido a las agencias federales civiles que aseguren sus servidores en un plazo de tres semanas. La falla, registrada como CVE-2024-37079, fue corregida por el fabricante el pasado junio, pero la combinación de su severidad y la confirmación de actividades en la naturaleza ha elevado la respuesta de emergencia.
En términos sencillos, vCenter Server es la consola central que administra entornos VMware vSphere: coordina hosts ESXi, máquinas virtuales y políticas de infraestructura. Cuando una pieza tan crítica presenta una falla de ejecución remota de código, el impacto potencial es enorme: un atacante con acceso de red a vCenter podría, mediante un paquete especialmente manipulado, ejecutar código en el servidor sin necesidad de credenciales ni interacción del usuario. Técnicamente, la debilidad proviene de un desbordamiento en el manejo del protocolo DCERPC dentro de vCenter, y por su naturaleza permite vectores de ataque de baja complejidad.

Broadcom —propietaria ahora de VMware— avisó a sus clientes de la urgencia de actualizar y publicó instrucciones de seguridad; su comunicación deja claro que no existen mitigaciones sustitutas confiables para esta vulnerabilidad, por lo que la actualización a las versiones parcheadas es la acción recomendada. Puede consultarse el aviso del proveedor en su portal de soporte: advisory de Broadcom.
La CISA formalizó la gravedad de la situación añadiendo CVE-2024-37079 a su catálogo de vulnerabilidades sabidamente explotadas, y dictó que las agencias del Ejecutivo no militar (las Federal Civilian Executive Branch agencies) deben dejar protegidos los sistemas vulnerables antes del 13 de febrero de 2026, de acuerdo con la directiva operativa vinculante BOD 22-01. Puede leerse la acción de CISA y el requisito en su comunicado público: alerta de CISA y la página sobre la directiva: BOD 22-01.
El hecho de que Broadcom confirmara que existen indicios de explotación real en entornos productivos intensifica la urgencia: cuando un proveedor y la agencia nacional de ciberseguridad coinciden en que una falla está siendo explotada, el riesgo trasciende la mera hipótesis. Ante esto, además de aplicar los parches oficiales (disponibles en la sección de seguridad de VMware: avisos de seguridad de VMware), los equipos de operaciones deberían asumir la posibilidad de compromisos previos y responder en consecuencia.
No es la primera vez que las tecnologías de virtualización aparecen en el radar por exploitaciones dirigidas: en meses anteriores se han detectado campañas que aprovechaban fallas en productos relacionados con VMware y otros componentes de Broadcom, lo que refuerza la idea de que los atacantes apuntan de forma persistente a la capa de gestión de infraestructuras virtualizadas. Estas tendencias han llevado a CISA a exigir remediaciones rápidas en varias ocasiones durante los últimos años.
Para los administradores y responsables de seguridad, la primera medida ineludible es planificar e implementar la actualización de vCenter en ventanas controladas, probando los parches en entornos no productivos antes de desplegarlos a producción. Dado que no hay soluciones temporales oficiales para CVE-2024-37079, conviene además reducir la superficie de ataque en la medida de lo posible: aislar vCenter en una red de gestión separada, aplicar reglas estrictas de firewall que limiten el acceso por IP, y revisar controles de acceso administrativo. También es prudente elevar la monitorización, correlacionar registros de auditoría y tráfico en busca de patrones anómalos, y preparar procedimientos de respuesta ante incidentes por si se detecta actividad sospechosa.

Es importante recordar que mantener copias de seguridad verificadas y un plan claro de recuperación ayuda a mitigar impactos si una explotación llegara a comprometer la infraestructura virtual. Asimismo, coordinarse con proveedores y con equipos internos de seguridad para intercambiar indicadores de compromiso (IoCs) y lecciones aprendidas puede acelerar la contención y recuperación.
La inclusión de esta falla en el catálogo de vulnerabilidades explotadas por actores reales y la orden directa a las agencias federales subrayan una lección recurrente: en infraestructuras críticas, las capas de gestión son objetivos de alto valor y requieren un mantenimiento y vigilancia constantes. Si administras vCenter o dependes de servicios que lo utilizan, la ventana para actuar es corta y la prioridad debe ser aplicar los parches oficiales y seguir las guías del proveedor y de las autoridades competentes.
Para más detalles técnicos sobre la vulnerabilidad y para acceder a los parches, consulte las fuentes oficiales citadas: el registro del CVE en NIST (CVE-2024-37079), el aviso del proveedor en Broadcom (advisory de Broadcom) y la comunicación de CISA (alerta de CISA).
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...