Un acteur aligné avec la Chine exploite CVE-2026-59310 (CVSS 9.8) dans VMware vCenter dès le 3 août 2026, soit 5 jours après le patch Broadcom. 361 adresses IP compromises dans 47 pays et déploiement de ransomware Babuk sur des hyperviseurs ESXi.
En bref
- CVE-2026-59310 (CVSS 9.8) dans VMware vCenter Server est activement exploitée depuis le 3 août 2026, soit 5 jours après la publication du patch Broadcom
- 361 adresses IP dans 47 pays compromises ; ransomware Babuk déployé sur des hyperviseurs ESXi par un acteur sinophone
- Patch disponible depuis le 29 juillet 2026 — toute instance vCenter non mise à jour est à risque critique immédiat
Les faits
Le 29 juillet 2026, Broadcom publiait un correctif pour CVE-2026-59310, une vulnérabilité de traversée de chemin (path traversal) dans VMware vCenter Server, notée 9.8 sur l'échelle CVSS. Cinq jours plus tard, la campagne d'exploitation débutait à grande échelle.
La firme allemande de réponse à incident QUIRSO est la première à avoir documenté l'étendue de l'opération. Ses chercheurs ont cartographié une campagne mondiale ayant compromis 361 adresses IP uniques dans 47 pays entre début août et le 20 août 2026. L'objectif : prendre le contrôle root sur les serveurs vCenter pour ensuite déployer un ransomware dérivé de Babuk directement sur les hyperviseurs ESXi sous-jacents.
Mécanisme technique
CVE-2026-59310 exploite une faille dans le service de journalisation syslog de vCenter. Un attaquant non authentifié peut envoyer une requête spécialement conçue pour traverser les répertoires du système de fichiers et écrire des fichiers arbitraires avec les droits root. En combinant cette primitive d'écriture à distance avec un gadget de désérialisation présent dans le service vcops, l'attaquant obtient une exécution de code à distance sans authentification préalable.
La chaîne d'exploitation complète, initialement qualifiée de simple path traversal, s'est révélée permettre un accès SSH persistant via injection de clés publiques. QUIRSO a documenté cette méthode de persistance sur 78 % des systèmes compromis analysés. VMware Cloud Foundation version 5.x est également concernée par un vecteur similaire référencé sous CVE-2026-59311.
Attribution : un acteur sinophone
QUIRSO attribue cette campagne avec un niveau de confiance modéré à un acteur sinophone opérant dans le fuseau horaire UTC+08:00. Les indicateurs comportementaux incluent les horaires d'activité concentrés du lundi au vendredi entre 09h00 et 18h00 heure de Pékin, l'utilisation d'un framework C2 associé à des groupes liés à la Chine, et la présence de chaînes en chinois simplifié dans plusieurs artefacts récupérés sur les systèmes victimes.
Le ransomware Babuk déployé en fin de chaîne est une variante dérivée du code source divulgué en 2021. QUIRSO estime cependant que le chiffrement des hyperviseurs ESXi servait probablement à effacer les traces d'une opération de cyberespionnage plus discrète ciblant les données hébergées sur les datastores vCenter.
Secteurs et pays touchés
D'après les données QUIRSO, les secteurs les plus représentés parmi les victimes confirmées sont les établissements de santé (23 %), les administrations publiques (19 %), les opérateurs de cloud privé (17 %) et les MSP (14 %). La France figure dans la liste des pays affectés, avec plusieurs incidents signalés auprès du CERT-FR dans la semaine du 18 au 22 août 2026. Shodan recensait encore environ 4 800 instances vCenter accessibles publiquement au 24 août 2026.
Réponse institutionnelle
Broadcom a publié des indicateurs de compromission (IoC) supplémentaires le 19 août 2026 et recommande d'analyser rétrospectivement les logs vCenter à partir du 3 août. La CISA a ajouté CVE-2026-59310 à son catalogue Known Exploited Vulnerabilities (KEV) le 21 août 2026 avec une échéance fixée au 4 septembre 2026 pour les agences fédérales. Le CERT-FR, dans son alerte du 22 août 2026, qualifie la menace de critique et recommande d'isoler vCenter du réseau public et de restreindre l'accès au port 443 aux seuls flux d'administration identifiés.
Alerte critique
Toute instance VMware vCenter non patchée depuis le 29 juillet 2026 doit être considérée comme potentiellement compromise. La CISA impose une remédiation avant le 4 septembre pour les entités fédérales. Isolez immédiatement vCenter des accès Internet et appliquez les correctifs Broadcom en urgence.
Impact et exposition
Toute instance VMware vCenter Server non mise à jour vers la version 8.0 U3f, 7.0 U3t ou supérieure est vulnérable sans authentification requise. Dans les environnements où vCenter est accessible depuis Internet, le risque de compromission est immédiat. Les hyperviseurs ESXi gérés par un vCenter compromis peuvent être chiffrés ou sabotés sans accès direct aux hôtes. VMware Cloud Foundation 4.x et 5.x sont également exposés via CVE-2026-59311.
Recommandations
- Patcher immédiatement : appliquer les correctifs Broadcom vCenter Server 8.0 U3f, 7.0 U3t et VMware Cloud Foundation 5.2 / 4.5.3
- Rechercher des traces de compromission : analyser les logs vpxd pour toute écriture anormale et vérifier les clés SSH non autorisées sur les hôtes ESXi
- Isoler vCenter de tout accès Internet direct — accès uniquement depuis un VPN ou bastion administré
- Appliquer les IoC Broadcom publiés le 19 août pour détecter les hôtes C2 connus dans les journaux réseau
- Contacter le CERT-FR si des indicateurs de compromission sont détectés
Notre vCenter est derrière un VPN — sommes-nous protégés ?
Un vCenter non exposé directement sur Internet est considérablement moins exposé à l'exploitation de masse documentée par QUIRSO. Cependant, si un poste administrateur VPN est compromis ou si le VPN lui-même est vulnérable, la faille reste exploitable. La priorité reste le patch. En attendant, vérifiez les logs depuis le 3 août et appliquez les IoC Broadcom.
Votre infrastructure VMware est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier vos instances vCenter vulnérables, analyser vos logs de compromission potentielle et vous accompagner dans la remédiation d'urgence.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-55040 : SharePoint auth bypass weaponisé après le PoC Rapid7, attaques confirmées
CVE-2026-55040 (CVSS 9.1) permet à un attaquant non authentifié d'agir comme administrateur SharePoint via quatre failles empilées dans la validation JWT. Le PoC publié par Rapid7 le 19 août 2026 est activement weaponisé — le patch Microsoft date du 14 juillet.
CVE-2026-58231 : SAP Commerce Cloud CVSS 10.0 exploité 72h après le patch sans PoC
CVE-2026-58231, notée CVSS 10.0, affecte SAP Commerce Cloud : RCE non authentifiée via un client OAuth par défaut. Des attaquants l'ont exploitée dès le 14 août 2026, soit 72 heures après la publication du patch SAP, sans qu'aucun PoC public n'existe.
Cyberattaque CSDD Lettonie : 1,2 million de citoyens exposés
Une cyberattaque contre la Direction de la sécurité routière de Lettonie (CSDD) a exposé les données personnelles de 1,2 million de personnes et 200 000 organisations, soit les deux tiers de la population du pays. Les dirigeants ont démissionné et une enquête judiciaire est ouverte.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire