En bref

  • CVE-2026-59309 (CVSS 9.8) — contournement d'authentification dans VMware Directory Service de vCenter Server, permettant à un attaquant réseau de bypasser toute authentification sans credentials
  • CVE-2026-59310 (CVSS 9.8) — traversée de répertoire dans le service Syslog de vCenter Server, permettant l'exécution de code arbitraire à distance sans authentification, chaînable avec CVE-2026-59309
  • Action urgente : appliquer les correctifs Broadcom VMSA-2026-0006 immédiatement — aucun workaround disponible, mass scans de détection d'instances vCenter vulnérables déjà signalés

Les faits

Le 29 juillet 2026, Broadcom a publié l'advisory de sécurité VMSA-2026-0006 révélant deux vulnérabilités critiques affectant VMware vCenter Server, le composant central de gestion des infrastructures de virtualisation VMware vSphere. Les deux CVE — CVE-2026-59309 et CVE-2026-59310 — se voient attribuer un score CVSS 3.1 de 9.8 chacune, avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Cette combinaison signifie : exploitation entièrement distante, sans complexité, sans privilèges, sans interaction utilisateur, avec impact total sur la confidentialité, l'intégrité et la disponibilité. VMware vCenter est le cerveau des environnements de virtualisation d'entreprise : compromettre vCenter équivaut à obtenir le contrôle total sur toutes les machines virtuelles, les datastores et les hyperviseurs ESXi administrés.

CVE-2026-59309 est une vulnérabilité de contournement d'authentification dans le VMware Directory Service (vmdir), le service d'annuaire utilisé par vCenter pour la gestion des identités, des rôles et des permissions. Ce service est le point d'entrée central pour l'authentification de toutes les opérations vCenter. D'après l'analyse de Rapid7, un attaquant disposant d'un accès réseau au port vmdir peut contourner entièrement le processus d'authentification sans fournir de credentials valides. La nature exacte du défaut technique n'a pas été entièrement détaillée dans les sources publiques disponibles au 18 août 2026 — Broadcom ayant adopté une politique de divulgation partielle pour limiter les risques d'exploitation immédiate — mais plusieurs sources de veille sécurité, dont Falcon Internet et Nexus Void AI, font état d'une faiblesse dans la validation du protocole d'authentification LDAP utilisé par vmdir.

CVE-2026-59310 est une vulnérabilité de traversée de répertoire (path traversal, CWE-22) dans le service Syslog de vCenter Server. Le service Syslog de vCenter gère la collecte et la transmission des journaux d'événements de l'infrastructure. Un attaquant non-authentifié ayant accès réseau à ce service peut envoyer des requêtes malformées exploitant la traversée de répertoire pour écrire des fichiers arbitraires dans des emplacements critiques du système, menant à l'exécution de code arbitraire avec les privilèges du service — potentiellement avec des droits root sur l'appliance vCenter. D'après les informations de CveMonitor et Nexus Void AI, CVE-2026-59310 peut être chaîné avec CVE-2026-59309 pour une exploitation en deux étapes : d'abord obtenir un accès authentifié via le bypass, puis escalader vers l'exécution de code via le service Syslog.

Les versions affectées selon l'advisory VMSA-2026-0006 couvrent vCenter Server 7.0, 8.0 et VMware Cloud Foundation 4.x et 5.x. Les versions corrigées sont vCenter Server 7.0 U3u et 8.0 U3d. Broadcom indique explicitement qu'il n'existe aucun workaround pour CVE-2026-59309 ni pour CVE-2026-59310 — la mise à jour vers les versions corrigées est la seule mesure de remédiation disponible. Cette absence de workaround est un signal fort : il n'existe aucune mesure de configuration ou de restriction applicative pouvant neutraliser la vulnérabilité sans appliquer le patch. Les organisations doivent planifier une fenêtre de maintenance en urgence.

Au moment de la publication de l'advisory le 29 juillet 2026, Broadcom indique ne pas avoir connaissance d'exploitation active in-the-wild pour CVE-2026-59309 ou CVE-2026-59310. Cependant, la communauté de sécurité anticipe une exploitation rapide. Premièrement, vCenter est une cible de très haute valeur : contrôler vCenter donne accès à toutes les VM, permettant de chiffrer des datastores entiers (ransomware), d'exfiltrer des données massives depuis les VM, ou de déployer des implants persistants dans les templates de VM. Deuxièmement, les composants vCenter sont relativement bien documentés, facilitant le reverse engineering des composants patchés. Troisièmement, d'après Rapid7, des mass scans recherchant des instances vCenter exposées ont été détectés dans les jours suivant la publication de l'advisory VMSA-2026-0006.

Le contexte historique renforce la gravité de la situation. VMware vCenter a été la cible de vulnérabilités critiques à de nombreuses reprises — CVE-2021-21985, CVE-2021-22005, CVE-2023-34048, CVE-2024-37079/37080 — et à chaque fois, des exploitations massives ont suivi dans des délais très courts après publication des advisories. Les groupes ransomware ainsi que des acteurs étatiques chinois et nord-coréens ont systématiquement ciblé vCenter dans leurs campagnes. CVE-2026-59310, avec son RCE non-authentifié via le service Syslog, présente un profil similaire à CVE-2021-22005 (RCE via Analytics vCenter), exploité en masse dans les 48 heures suivant sa divulgation en 2021.

D'après l'analyse de Falcon Internet publiée en août 2026, Broadcom a sorti cet advisory de manière non planifiée suite à la remontée de plusieurs chercheurs en sécurité ayant identifié les deux failles de manière indépendante. La coordination de la divulgation (CVD) s'est déroulée sous 90 jours via le programme de bug bounty Broadcom, sans publication anticipée des travaux de recherche — ce qui constitue une pratique de responsible disclosure exemplaire. Selon Decryption Digest, CVE-2026-59310 a été identifié lors d'analyses forensiques consécutives à des incidents d'intrusion réels dans des environnements vSphere, suggérant une possible exploitation discrète antérieure à la divulgation publique.

La chaîne d'exploitation complète permettrait à un attaquant de : (1) identifier des instances vCenter exposées via des scanners réseau ou des moteurs de recherche de surface d'attaque ; (2) exploiter CVE-2026-59309 pour obtenir un token d'authentification valide sans credentials ; (3) exploiter CVE-2026-59310 via le service Syslog pour déposer un payload sur l'appliance vCenter et obtenir une exécution de code ; (4) pivoter depuis vCenter vers les hyperviseurs ESXi via les APIs vSphere, déployer des backdoors dans les VM templates, ou chiffrer les datastores VMDK. Cette chaîne constitue un scénario de compromission totale de l'infrastructure de virtualisation, avec des impacts potentiellement irréversibles sans sauvegardes complètes hors-ligne.

La criticité de VMware vCenter pour les entreprises françaises et européennes est difficile à surestimer. vSphere reste la plateforme de virtualisation dominante dans les grandes entreprises et administrations françaises. Les établissements de santé (CHU, GHT), les collectivités territoriales, les opérateurs d'importance vitale (OIV) et les opérateurs de services essentiels (OSE) — tous assujettis aux obligations de sécurité de la directive NIS2 — sont directement concernés. Une compromission de vCenter dans ces environnements peut mener à des interruptions de service critiques touchant des milliers d'usagers ou de patients, en plus des risques d'exfiltration de données de santé ou de données personnelles soumises au RGPD.

Impact et exposition

CVE-2026-59309 et CVE-2026-59310 affectent toutes les organisations utilisant VMware vCenter Server dans leurs infrastructures de virtualisation. Une compromission de vCenter donne à l'attaquant le contrôle total sur toutes les machines virtuelles, datastores et hyperviseurs ESXi administrés. Les scénarios d'impact incluent : chiffrement ransomware de l'ensemble des VMDK, exfiltration massive de données depuis les VM, déploiement d'implants persistants dans les golden templates, interruption totale des services virtualisés, et pivotement vers d'autres segments du réseau via les VM compromises.

La condition d'exploitation principale est un accès réseau aux ports de service de vCenter — par défaut HTTPS sur le port 443 et les ports vmdir/Syslog. Dans de nombreuses organisations, vCenter est accessible depuis les réseaux d'administration, voire depuis Internet via des accès VPN ou des interfaces d'administration mal isolées. L'exploitation ne requiert aucun compte compromis préalable, aucun accès physique, aucune interaction d'un utilisateur légitime. La détection d'un mass scan vers des instances vCenter par Rapid7 indique que des acteurs malveillants cartographient activement les cibles potentielles.

L'absence de workaround déclarée par Broadcom signifie que les organisations ne peuvent pas se protéger sans appliquer le patch. Les mesures de réduction de risque (segmentation réseau stricte, restriction des accès au management plane vCenter) peuvent limiter la surface d'exposition mais ne neutralisent pas la vulnérabilité pour les attaquants ayant déjà un accès réseau au segment d'administration. Les équipes SOC doivent surveiller les logs vpxd.log et les logs Syslog pour détecter des patterns anormaux : authentifications réussies depuis des IP inconnues, erreurs d'authentification en masse suivies d'un succès, activité anormale sur le port Syslog.

Recommandations immédiates

  • Mettre à jour vCenter Server vers la version 7.0 U3u ou 8.0 U3d — Broadcom Security Advisory VMSA-2026-0006 (29 juillet 2026)
  • Pour VMware Cloud Foundation : appliquer les patches correspondants aux versions 4.x et 5.x selon la matrice de compatibilité VMSA-2026-0006
  • Aucun workaround officiel disponible — seul le patch résout CVE-2026-59309 et CVE-2026-59310
  • Mesures de réduction du risque en attendant le patch : isoler vCenter dans un segment réseau d'administration dédié avec ACL strictes, bloquer l'accès aux ports vmdir (636/3268) et Syslog (514/1514) depuis tous les réseaux non-admin
  • Activer la journalisation maximale sur vCenter et surveiller vpxd.log pour détecter des accès administrateurs anormaux
  • Indicateurs de compromission : connexions réussies à vCenter depuis des IP non-répertoriées, création de nouveaux comptes vCenter ou modifications de permissions non initiées, activité anormale sur le service Syslog, déploiement de nouvelles VM depuis des templates inconnus, modifications des configurations ESXi non planifiées

⚠️ Urgence

CVE-2026-59309 et CVE-2026-59310 (CVSS 9.8 chacun) permettent à un attaquant non-authentifié de prendre le contrôle complet d'une infrastructure VMware vCenter — et par extension de toutes les machines virtuelles gérées. Aucun workaround n'est disponible. Des mass scans de détection d'instances vCenter vulnérables ont été signalés. L'historique des vulnérabilités vCenter montre des délais d'exploitation très courts (24-48h) après divulgation. Application du patch Broadcom VMSA-2026-0006 requise immédiatement.

Comment savoir si je suis vulnérable ?

Vérifiez la version de votre vCenter Server via l'interface d'administration vSphere Client (Help → About) ou via la commande vpxd -v sur l'appliance vCenter. Les versions vCenter Server 7.0 antérieures à 7.0 U3u et 8.0 antérieures à 8.0 U3d sont vulnérables. Vérifiez également l'exposition réseau de vCenter : les services vmdir (ports 636/3268) et Syslog (ports 514/1514) ne doivent être accessibles que depuis les segments d'administration autorisés. Pour VMware Cloud Foundation, consultez la matrice de versions VMSA-2026-0006.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit