Broadcom VMSA-2026-0006 : CVE-2026-59309 (auth bypass) et CVE-2026-59310 (directory traversal vers RCE) dans VMware vCenter, toutes deux CVSS 9.8. Aucun workaround. Selon l'historique VMware, une exploitation active est attendue dans 1 à 3 semaines. Patch urgent.
En bref
- Broadcom VMSA-2026-0006 : CVE-2026-59309 (bypass auth) et CVE-2026-59310 (traversal RCE) dans VMware vCenter, toutes deux CVSS 9.8
- VMware vCenter Server toutes versions avant 9.1.0.0300, 9.0.2.0100 et 8.0 Update 3k affectées
- Aucun contournement disponible — mise à jour vers les versions corrigées obligatoire en urgence
Les faits
Le 29 juillet 2026, Broadcom publie l'advisory de sécurité VMSA-2026-0006 qui corrige plusieurs vulnérabilités critiques dans l'écosystème VMware, dont deux failles de sévérité maximale affectant VMware vCenter Server : CVE-2026-59309 et CVE-2026-59310. Les deux vulnérabilités atteignent un score CVSSv3.1 de 9.8, classant cet advisory parmi les plus critiques publiés en 2026 pour l'infrastructure de virtualisation d'entreprise.
VMware vCenter Server est le système de gestion centralisée des environnements VMware vSphere. Il constitue le plan de contrôle de la quasi-totalité des datacenters d'entreprise virtualisés : c'est depuis vCenter que les administrateurs gèrent les hyperviseurs ESXi, les machines virtuelles, le stockage et le réseau. La compromission de vCenter équivaut à la prise de contrôle de l'intégralité du datacenter virtuel qu'il administre — c'est pourquoi chaque vulnérabilité critique sur cette cible déclenche une réponse d'urgence dans les équipes sécurité.
CVE-2026-59309 est un bypass d'authentification dans le VMware Directory Service (vmdir). Un attaquant distant non authentifié, disposant d'une simple connectivité réseau vers vCenter, peut exploiter cette faille pour contourner complètement le mécanisme d'authentification et obtenir un accès non autorisé au système. L'exploitation réussie confère à l'attaquant les mêmes droits qu'un administrateur vCenter légitime : création, modification ou suppression de VMs, accès aux snapshots, modification de la configuration réseau, interaction avec les datastores.
CVE-2026-59310 est une vulnérabilité de traversée de répertoire (directory traversal) dans le serveur Syslog de vCenter. Un attaquant non authentifié peut exploiter cette faille pour lire des fichiers arbitraires sur le système de fichiers du serveur vCenter, puis enchaîner vers une exécution de code arbitraire à distance. La combinaison CVE-2026-59309 (auth bypass) et CVE-2026-59310 (traversal vers RCE) crée un chemin d'attaque en deux étapes pour la compromission complète d'un serveur vCenter exposé.
L'advisory VMSA-2026-0006 couvre également CVE-2026-59311, une évasion de machine virtuelle (VM escape) dans VMware ESX avec un score CVSS de 8.8. Cette faille permet à un attaquant avec droits admin sur une VM de s'échapper vers l'hyperviseur ESXi hôte. Un scénario d'attaque combiné — CVE-2026-59309 pour compromettre vCenter, puis CVE-2026-59311 pour s'échapper des VMs — permettrait une prise de contrôle totale de l'infrastructure physique sous-jacente.
Au moment de la publication de VMSA-2026-0006, Broadcom indique qu'il n'existe aucune preuve d'exploitation dans la nature pour CVE-2026-59309 et CVE-2026-59310, et aucun PoC public n'est connu. Cependant, l'historique des vulnérabilités vCenter est instructif : le délai entre publication d'un advisory VMware critique et apparition d'exploits fonctionnels est typiquement de 1 à 3 semaines. CVE-2021-21985 (vCenter RCE, CVSS 9.8) a été exploitée en masse dès 48h après publication. CVE-2022-22954 (vCenter SSTI RCE, CVSS 9.8) a vu des PoCs publics apparaître en 48h. CVE-2023-34048 (vCenter out-of-bounds write, CVSS 9.8) a rejoint le KEV CISA peu après publication. La fenêtre de patching sûre se mesure en jours, pas en semaines.
Les versions affectées couvrent vCenter Server 8.0 (avant Update 3k), 9.0 (avant 9.0.2.0100) et 9.1 (avant 9.1.0.0300). Broadcom précise explicitement qu'il n'existe aucun workaround pour ces deux vulnérabilités : la mise à jour est la seule mitigation disponible. Pour les organisations ne pouvant pas patcher immédiatement, la restriction de l'accès réseau à l'interface de gestion vCenter (port 443) via des ACL strictes ou un pare-feu de gestion dédié réduit le risque sans l'éliminer.
Qualys ThreatPROTECT signale que les failles affectent également VMware Workstation et VMware Fusion, élargissant la surface d'exposition aux environnements de développement et de test. L'analyse Rapid7 précise que CVE-2026-59309 affecte spécifiquement la couche vmdir — le service d'annuaire interne de vSphere — ce qui implique que des contrôles MFA ou SSO externes ne suffisent pas à mitiger la vulnérabilité : l'authentification est contournée en amont de ces mécanismes.
Impact et exposition
VMware vCenter est présent dans la grande majorité des datacenters d'entreprise et des environnements cloud privés. Les organisations dont l'interface d'administration vCenter est accessible depuis des VLAN bureautiques non segmentés, ou directement depuis Internet, sont en risque critique. Les hébergeurs et ESN proposant des services VMware mutualisés font face au même effet de levier : une faille vCenter compromet potentiellement tous leurs tenants clients. Sans exploitation confirmée à ce stade, la priorité est le patching préventif urgent avant que des PoCs ne deviennent publics — ce qui, selon l'historique VMware, pourrait survenir dans les prochains jours.
Recommandations
- Patcher sans délai — Déployer vCenter 8.0 Update 3k, 9.0.2.0100 ou 9.1.0.0300 selon la version en production. Vérifier également les mises à jour VMware Workstation et Fusion.
- Segmentation réseau immédiate — Restreindre l'accès à l'interface vCenter (port 443) aux seules IP d'administration légitimes via ACL ou pare-feu de gestion dédié.
- Surveillance des accès — Activer et monitorer les journaux d'audit vCenter ; alerter sur toute authentification réussie hors des plages horaires habituelles ou depuis des IP inconnues.
- Inventaire des expositions — Identifier toutes les instances vCenter exposées sur Internet (cartographie externe type Shodan/Censys) et les protéger en priorité absolue.
- Fenêtre de maintenance d'urgence — Pour les environnements critiques, planifier le patching dans les 72 heures si ce n'est pas encore programmé.
Alerte critique
Deux CVE CVSS 9.8 dans VMware vCenter sans workaround disponible. Selon l'historique VMware, une exploitation active est attendue dans 1 à 3 semaines. Si votre vCenter n'est pas encore patché, c'est votre priorité numéro un — avant toute autre action sécurité planifiée.
vCenter est derrière notre pare-feu interne — sommes-nous quand même exposés ?
Partiellement. Si votre vCenter n'est accessible que depuis des VLAN d'administration stricts avec listes d'IP autorisées, votre risque est réduit. Cependant, un attaquant ayant compromis une machine sur votre réseau interne — par phishing, mouvement latéral ou credential stuffing — peut atteindre vCenter et enchaîner avec CVE-2026-59309. La segmentation réduit le risque, elle ne l'élimine pas. Le patch reste la seule mitigation définitive selon Broadcom. L'analyse Rapid7 précise par ailleurs que les contrôles SSO ou MFA externes ne mitigent pas CVE-2026-59309 car le bypass intervient en amont de ces mécanismes.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Metabase zero-day CVSS 10 : admin sans auth, exploitation active
Zero-day CVSS 10.0 dans Metabase : injection SQL non authentifiée sur /api/session/reset_password — accès admin complet et exfiltration des credentials de toutes les bases connectées. Exploité activement depuis le 3 août 2026. Les instances self-hosted non patchées sont à considérer compromises.
N-able N-central CVE-2026-18577 : bypass auth MSP exploité
CVE-2026-18577 : bypass d'authentification dans N-able N-central (CVSS 8.2) exploité activement depuis le 1er août 2026. Les attaquants obtiennent un accès admin MSP puis pivotent vers les endpoints clients via Take Control et des tunnels cloudflared persistants. CISA KEV.
INC Ransomware : 885 victimes via SonicWall SMA 1000 zero-days
Le groupe INC Ransomware accélère ses attaques en août 2026 en chaînant deux zero-days CVSS 10 sur les appliances SonicWall SMA 1000, comptabilisant 885 victimes dans le monde entier sur son site de fuite.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire