En bref

  • CVE-2026-59310 (CVSS 9.8) dans VMware vCenter Server est activement exploitée depuis le 3 août 2026, soit 5 jours après la publication du patch Broadcom
  • 361 adresses IP dans 47 pays compromises ; ransomware Babuk déployé sur des hyperviseurs ESXi par un acteur sinophone
  • Patch disponible depuis le 29 juillet 2026 — toute instance vCenter non mise à jour est à risque critique immédiat

Les faits

Le 29 juillet 2026, Broadcom publiait un correctif pour CVE-2026-59310, une vulnérabilité de traversée de chemin (path traversal) dans VMware vCenter Server, notée 9.8 sur l'échelle CVSS. Cinq jours plus tard, la campagne d'exploitation débutait à grande échelle.

La firme allemande de réponse à incident QUIRSO est la première à avoir documenté l'étendue de l'opération. Ses chercheurs ont cartographié une campagne mondiale ayant compromis 361 adresses IP uniques dans 47 pays entre début août et le 20 août 2026. L'objectif : prendre le contrôle root sur les serveurs vCenter pour ensuite déployer un ransomware dérivé de Babuk directement sur les hyperviseurs ESXi sous-jacents.

Mécanisme technique

CVE-2026-59310 exploite une faille dans le service de journalisation syslog de vCenter. Un attaquant non authentifié peut envoyer une requête spécialement conçue pour traverser les répertoires du système de fichiers et écrire des fichiers arbitraires avec les droits root. En combinant cette primitive d'écriture à distance avec un gadget de désérialisation présent dans le service vcops, l'attaquant obtient une exécution de code à distance sans authentification préalable.

La chaîne d'exploitation complète, initialement qualifiée de simple path traversal, s'est révélée permettre un accès SSH persistant via injection de clés publiques. QUIRSO a documenté cette méthode de persistance sur 78 % des systèmes compromis analysés. VMware Cloud Foundation version 5.x est également concernée par un vecteur similaire référencé sous CVE-2026-59311.

Attribution : un acteur sinophone

QUIRSO attribue cette campagne avec un niveau de confiance modéré à un acteur sinophone opérant dans le fuseau horaire UTC+08:00. Les indicateurs comportementaux incluent les horaires d'activité concentrés du lundi au vendredi entre 09h00 et 18h00 heure de Pékin, l'utilisation d'un framework C2 associé à des groupes liés à la Chine, et la présence de chaînes en chinois simplifié dans plusieurs artefacts récupérés sur les systèmes victimes.

Le ransomware Babuk déployé en fin de chaîne est une variante dérivée du code source divulgué en 2021. QUIRSO estime cependant que le chiffrement des hyperviseurs ESXi servait probablement à effacer les traces d'une opération de cyberespionnage plus discrète ciblant les données hébergées sur les datastores vCenter.

Secteurs et pays touchés

D'après les données QUIRSO, les secteurs les plus représentés parmi les victimes confirmées sont les établissements de santé (23 %), les administrations publiques (19 %), les opérateurs de cloud privé (17 %) et les MSP (14 %). La France figure dans la liste des pays affectés, avec plusieurs incidents signalés auprès du CERT-FR dans la semaine du 18 au 22 août 2026. Shodan recensait encore environ 4 800 instances vCenter accessibles publiquement au 24 août 2026.

Réponse institutionnelle

Broadcom a publié des indicateurs de compromission (IoC) supplémentaires le 19 août 2026 et recommande d'analyser rétrospectivement les logs vCenter à partir du 3 août. La CISA a ajouté CVE-2026-59310 à son catalogue Known Exploited Vulnerabilities (KEV) le 21 août 2026 avec une échéance fixée au 4 septembre 2026 pour les agences fédérales. Le CERT-FR, dans son alerte du 22 août 2026, qualifie la menace de critique et recommande d'isoler vCenter du réseau public et de restreindre l'accès au port 443 aux seuls flux d'administration identifiés.

Alerte critique

Toute instance VMware vCenter non patchée depuis le 29 juillet 2026 doit être considérée comme potentiellement compromise. La CISA impose une remédiation avant le 4 septembre pour les entités fédérales. Isolez immédiatement vCenter des accès Internet et appliquez les correctifs Broadcom en urgence.

Impact et exposition

Toute instance VMware vCenter Server non mise à jour vers la version 8.0 U3f, 7.0 U3t ou supérieure est vulnérable sans authentification requise. Dans les environnements où vCenter est accessible depuis Internet, le risque de compromission est immédiat. Les hyperviseurs ESXi gérés par un vCenter compromis peuvent être chiffrés ou sabotés sans accès direct aux hôtes. VMware Cloud Foundation 4.x et 5.x sont également exposés via CVE-2026-59311.

Recommandations

  • Patcher immédiatement : appliquer les correctifs Broadcom vCenter Server 8.0 U3f, 7.0 U3t et VMware Cloud Foundation 5.2 / 4.5.3
  • Rechercher des traces de compromission : analyser les logs vpxd pour toute écriture anormale et vérifier les clés SSH non autorisées sur les hôtes ESXi
  • Isoler vCenter de tout accès Internet direct — accès uniquement depuis un VPN ou bastion administré
  • Appliquer les IoC Broadcom publiés le 19 août pour détecter les hôtes C2 connus dans les journaux réseau
  • Contacter le CERT-FR si des indicateurs de compromission sont détectés

Notre vCenter est derrière un VPN — sommes-nous protégés ?

Un vCenter non exposé directement sur Internet est considérablement moins exposé à l'exploitation de masse documentée par QUIRSO. Cependant, si un poste administrateur VPN est compromis ou si le VPN lui-même est vulnérable, la faille reste exploitable. La priorité reste le patch. En attendant, vérifiez les logs depuis le 3 août et appliquez les IoC Broadcom.

Votre infrastructure VMware est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier vos instances vCenter vulnérables, analyser vos logs de compromission potentielle et vous accompagner dans la remédiation d'urgence.

Demander un audit