Broadcom publie l'advisory VMSA-2026-0006 : deux vulnérabilités CVSS 9.8 dans VMware vCenter permettent le bypass d'authentification et l'exécution de code arbitraire. Aucun workaround — patch vCenter 9.1.0.0300 impératif avant exploitation dans la nature.
En bref
- CVE-2026-59309 (CVSS 9.8) : bypass total d'authentification dans VMware vCenter via le service VMware Directory
- CVE-2026-59310 (CVSS 9.8) : directory traversal permettant l'exécution de code arbitraire, chaînable avec CVE-2026-59309
- Advisory VMSA-2026-0006 publié le 29 juillet 2026 — patch vCenter 9.1.0.0300 obligatoire, aucun workaround disponible
Les faits
Le 29 juillet 2026, Broadcom a publié l'advisory de sécurité VMSA-2026-0006 concernant plusieurs vulnérabilités critiques dans VMware vCenter Server. Deux d'entre elles atteignent un score CVSS 9.8 : CVE-2026-59309 et CVE-2026-59310. Au moment de la publication, Broadcom indique ne pas avoir connaissance d'exploitation dans la nature, mais l'historique de vCenter — où des vulnérabilités de même nature ont été massivement exploitées dans les jours suivant leur divulgation — impose une réponse urgente de la part de tous les opérateurs d'infrastructures virtualisées VMware.
CVE-2026-59309 est une vulnérabilité de bypass d'authentification dans le VMware Directory Service (vmdir), le composant qui gère les identités et l'annuaire au cœur de vCenter Server. Un attaquant disposant d'un accès réseau vers le port d'administration de vCenter peut exploiter cette faille pour contourner entièrement le processus d'authentification et obtenir un accès non autorisé au plan de gestion (management plane). Les conditions d'exploitation sont particulièrement défavorables pour les défenseurs : complexité d'attaque faible (Low), aucun privilège requis (None), aucune interaction utilisateur nécessaire (None) — le triptyque le plus dangereux dans la classification CVSS.
CVE-2026-59310 est une vulnérabilité de directory traversal dans vCenter Server qui, exploitée avec succès, permet l'exécution de code arbitraire sur le serveur hôte. Prise isolément, elle nécessite un accès authentifié. Mais chaînée avec CVE-2026-59309, elle constitue une séquence d'exploitation complète : bypass d'auth via 59309, puis exécution de code arbitraire via 59310 — le tout sans aucun credential valide. Le seul pré-requis est l'accès réseau à l'interface de gestion vCenter.
VMware vCenter Server est le composant central de gestion des infrastructures virtuelles VMware. Il orchestre les hôtes ESXi, gère les machines virtuelles, les snapshots, les politiques de stockage et réseau, et constitue le point de contrôle unique de toute infrastructure vSphere. Un attaquant contrôlant vCenter dispose d'un accès administrateur complet sur l'ensemble des machines virtuelles de l'environnement : il peut créer, modifier, supprimer ou exfiltrer des VMs, accéder aux données persistantes, et se déplacer latéralement vers l'ensemble des systèmes hébergés — serveurs de fichiers, bases de données, systèmes de sauvegarde, contrôleurs de domaine.
Broadcom précise que la version corrigée est vCenter 9.1.0.0200 pour CVE-2026-59309 uniquement, et 9.1.0.0300 pour les deux CVE. Broadcom recommande de cibler directement la version 9.1.0.0300, qui est la dernière disponible et corrige les deux vulnérabilités ainsi que les autres issues de l'advisory VMSA-2026-0006. La mise à jour est disponible via le portail Broadcom Support Portal avec abonnement actif.
Rapid7 a publié une analyse technique détaillée de CVE-2026-59309 et CVE-2026-59310 dans son blog de recherche le 30 juillet 2026. L'analyse confirme que l'exploitation de CVE-2026-59309 ne laisse pas de traces dans les logs d'authentification standard de vCenter, car le bypass intervient en amont du processus de logging des sessions utilisateurs — ce qui complique significativement la détection a posteriori sur des systèmes non encore patchés et rend l'investigation forensique sur des systèmes potentiellement compromis particulièrement délicate.
La publication de cet advisory intervient dans un contexte de pression croissante sur les infrastructures VMware. Plusieurs acteurs APT ont démontré leur connaissance approfondie de l'écosystème vSphere, notamment via des évasions de machines virtuelles. CVE-2026-47876 sur ESXi, patchée il y a quelques semaines, avait déjà mis en lumière la criticité de maintenir les composants d'hyperviseur à jour. Les groupes ransomware — notamment ceux affiliés au modèle RaaS (Ransomware-as-a-Service) — ont par ailleurs clairement intégré vCenter comme cible prioritaire dans leurs playbooks d'attaque, sachant qu'un accès vCenter permet de chiffrer simultanément des dizaines ou centaines de VMs depuis un unique point de contrôle.
Sur le plan de la remédiation, Broadcom est catégorique : il n'existe aucun workaround ou configuration permettant d'atténuer ces vulnérabilités sans appliquer le correctif. Les recommandations de défense en profondeur — restriction de l'accès réseau à vCenter, segmentation de l'interface d'administration, authentification multi-facteurs — restent de bonnes pratiques mais ne constituent pas des mesures suffisantes pour bloquer l'exploitation si un attaquant a accès au réseau de management.
GBHackers et CyberPress ont publié des analyses techniques confirmant que l'exploitation de la chaîne CVE-2026-59309/59310 peut être automatisée avec un niveau de complexité accessible à des acteurs de niveau intermédiaire, ce qui élargit significativement le périmètre de la menace au-delà des seuls acteurs APT étatiques disposant de capacités offensives avancées.
Impact et exposition
Sont exposés tous les environnements exécutant VMware vCenter Server sur des versions antérieures à 9.1.0.0300 et dont l'interface de gestion est accessible depuis un réseau non strictement contrôlé. Le scénario d'attaque le plus réaliste concerne les environnements où vCenter est accessible depuis un segment réseau partagé avec d'autres serveurs ou utilisateurs, ce qui est fréquent dans les PME et les environnements sans segmentation stricte du réseau de management. Les organisations ayant exposé vCenter directement sur Internet — pratique fortement déconseillée mais encore observée — sont dans une situation d'exposition maximale.
Recommandations
- Mettre à jour vCenter Server vers la version 9.1.0.0300 dès que possible — c'est la seule remediation, aucun workaround n'existe
- Restreindre l'accès réseau à vCenter aux seules adresses IP d'administration légitimes via des règles de pare-feu ou des VLANs de management dédiés
- Auditer les logs d'accès vCenter sur les 7 derniers jours pour détecter des connexions depuis des adresses IP inattendues ou à des horaires inhabituels
- Vérifier l'inventaire des comptes administrateurs vCenter — tout compte inconnu doit être investigué immédiatement
- Si vCenter est exposé sur Internet ou accessible depuis un segment réseau non contrôlé, isoler l'accès en urgence avant de procéder au patch
- Mettre en place une surveillance des modifications de configuration vCenter (nouvelle VM, nouveau compte, modification de politique réseau) via les alertes vCenter natifs ou un SIEM
Alerte critique
CVE-2026-59309 + CVE-2026-59310 forment une chaîne d'exploitation complète sur VMware vCenter : bypass d'authentification + exécution de code arbitraire, sans credentials, sans interaction utilisateur. L'historique récent des vulnérabilités vCenter montre une exploitation en masse dans les 72 à 96 heures suivant la divulgation publique. Le délai de patch ne peut pas dépasser 48 heures pour les vCenter accessibles depuis des réseaux non strictement contrôlés.
Mon vCenter est uniquement accessible depuis le réseau interne. Suis-je réellement exposé ?
Oui — mais dans une moindre mesure qu'un vCenter exposé sur Internet. La condition d'exploitation est un accès réseau à vCenter, pas nécessairement depuis Internet. Un attaquant ayant déjà pied dans votre réseau interne — via un phishing réussi, une autre vulnérabilité, ou un accès prestataire compromis — peut atteindre vCenter depuis l'intérieur et enchaîner l'exploitation de CVE-2026-59309 puis CVE-2026-59310. La compromission de vCenter depuis un poste utilisateur interne est un scénario classique de mouvement latéral dans les attaques ransomware sophistiquées. Le patching reste prioritaire quelle que soit votre topologie réseau.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Minnesota : 30 systèmes d'eau potable hackés, SCADA forcé en mode manuel
Les 26-27 juillet 2026, une attaque coordonnée a compromis les systèmes SCADA et OT de plus de 30 réseaux d'eau potable au Minnesota. Braham, Plymouth, South St. Paul ont dû basculer en opérations manuelles. FBI et CISA enquêtent dans un contexte d'alerte sur les APT ciblant les PLC.
CVE-2026-15409/15410 : double zero-day SonicWall SMA1000, CVSS 10.0 exploité
Deux zero-days critiques dans les appliances SonicWall SMA1000 sont activement exploités en conditions réelles. La chaîne SSRF + bypass auth offre un accès administrateur complet sans credentials. Patching immédiat obligatoire, CISA KEV et CERT-FR ALE-006.
OpenAI réduit GPT-5.6 Luna de 80 % : la guerre des prix IA s'intensifie
Trois semaines après son lancement, OpenAI réduit le prix de GPT-5.6 Luna de 80 %, une décision qui reflète la pression grandissante des modèles chinois sur le marché mondial des API d'IA générative.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire