En bref

  • CVE-2026-59310 (CVSS 9.8) : traversee de repertoire dans VMware vCenter permettant une execution de code root non authentifiee
  • Exploitation debutee le 3 aout 2026, cinq jours apres le patch Broadcom du 29 juillet — 361 IP dans 47 pays compromises
  • Action immediate : patch vCenter 8.0 U3h / 7.0 U3t + isolation reseau du plan de gestion VMware

Les faits

Le 29 juillet 2026, Broadcom publie en urgence un correctif pour CVE-2026-59310, une vulnerabilite de traversee de repertoire (directory traversal) dans VMware vCenter Server. Notee CVSS 9.8 — score quasi-maximal — la faille permet a un attaquant non authentifie d'executer du code arbitraire avec les privileges root sur le serveur de gestion VMware. Cinq jours a peine apres la divulgation publique, les premieres exploitations sont constatees dans la nature.

La societe allemande de reponse a incident QUIRSO, qui a documente la campagne le 17 aout 2026, etablit que l'acteur a compromis au moins 361 adresses IP reparties dans 47 pays. L'analyse des artefacts post-exploitation — outils, conventions de nommage, horaires d'activite — conduit QUIRSO a attribuer l'operation avec une confiance moderee a un acteur China-nexus operant dans le fuseau horaire UTC+08:00, correspondant aux regions a majorite sinophone.

La vulnerabilite reside dans le composant de journalisation syslog de vCenter. En envoyant une requete HTTP malformee, l'attaquant force une traversee hors du repertoire autorise et depose des fichiers a des emplacements arbitraires du systeme. Cette primitive d'ecriture hors-sandbox est convertie en execution de code, aboutissant a un shell root sur la machine hebergeant vCenter. La surface d'exposition est significative : des milliers d'instances vCenter restent directement accessibles depuis Internet selon les donnees de Shodan relevees en aout 2026, malgre les alertes repetees des equipes PSIRT de Broadcom.

Une fois l'acces initial obtenu via CVE-2026-59310, les attaquants deploient une chaine post-exploitation sophistiquee documentee par QUIRSO et Red Secure Tech. Les etapes observees sont : ajout de comptes administrateurs au groupe vSphere SSO Administrators pour garantir un acces persistant officiel, installation du backdoor LinuxFile assurant la persistance au niveau du systeme d'exploitation, creation de taches cron dissimulees, depot de web shells sur l'interface vCenter, ajout de cles SSH supplementaires, modification des configurations de privileges pour elargir les permissions, et extraction des credentials stockes dans la base de donnees vCenter — incluant les comptes de service des systemes interconnectes.

L'element le plus marquant de cette campagne est la nature du payload final : une variante derivee du ransomware Babuk, specifiquement adaptee pour chiffrer les machines virtuelles hebergees sur ESXi. Selon l'analyse de Xcitium Threat Labs, publiee sous le titre explicite "Ransomware on vCenter May Be a Cover, Not the Goal", ce deploiement de ransomware ne constituerait pas l'objectif primaire de l'operation. Les enqueteurs de QUIRSO partagent cette conclusion : le chiffrement Babuk est suspecte d'etre un ecran de fumee delibere.

Le mecanisme de diversion est doublement efficace. D'une part, le chiffrement des logs ESXi par Babuk detruit les preuves forensiques au moment precis ou les equipes securite se mobilisent sur l'incident visible. D'autre part, l'urgence ransomware monopolise les ressources des equipes de reponse — SOC, IR, direction — pendant que l'attaquant consolide discretement ses acces persistants. Cette technique est coherente avec le mode operatoire des groupes APT attribues a la Chine, qui privilegient le pre-positionnement longue duree a la destruction immediate.

La vitesse d'exploitation est un signal d'alarme en soi. Cinq jours entre la divulgation publique et la premiere exploitation active suggere que l'acteur monitorait la sortie du bulletin PSIRT Broadcom avec des ressources dediees a l'analyse de vulnerabilites, voire disposait d'une connaissance prealable de la faille. Les groupes APT etatiques investissent massivement dans cette capacite de reaction rapide.

VMware vCenter est une cible strategique de premier rang : compromettre le serveur d'hyperviseur donne acces en cascade a l'integralite du parc de machines virtuelles hebergees — serveurs Active Directory, bases de donnees, applications metier critiques, sauvegardes. Le rayon d'impact d'une compromission vCenter non detectee a temps peut s'etendre a l'ensemble du systeme d'information de l'organisation victime. C'est precisement pourquoi les APT etatiques consacrent autant de ressources a la recherche de vulnerabilites dans cette surface d'attaque.

Impact et exposition

Sont concernes tous les deploiements VMware vCenter Server dans les versions anterieures a 8.0 U3h et 7.0 U3t, qu'ils soient exposes sur Internet ou accessibles uniquement depuis le reseau interne. L'exposition est maximale pour les instances sans isolation reseau prealable — VPN obligatoire, bastion d'administration, segmentation du plan de management. En cas d'exploitation reussie, l'attaquant dispose d'un acces root complet sur l'hyperviseur et d'un acces total a toutes les VM hebergees, avec impact maximal sur la confidentialite (extraction de credentials et donnees), l'integrite (modification des VM, backdoors) et la disponibilite (ransomware Babuk sur ESXi).

Recommandations

  • Appliquer immediatement les patches Broadcom : vCenter Server 8.0 U3h ou 7.0 U3t — aucun workaround n'est disponible
  • Isoler le plan de gestion vCenter derriere un VPN ou un bastion d'administration : zero exposition directe sur Internet ou depuis des VLAN non maitrises
  • Auditer le groupe vSphere SSO Administrators a la recherche de comptes non reconnus crees depuis le 29 juillet 2026
  • Inventorier les taches cron, cles SSH et fichiers deposes sur les serveurs vCenter depuis debut aout 2026
  • Rechercher la signature du backdoor LinuxFile sur les hotes vCenter et ESXi
  • Verifier les web shells sur l'interface HTTPS de vCenter (repertoires courants : /ui/, /sdk/)
  • Centraliser les logs vSphere dans un SIEM externe resistant a la destruction locale

Alerte critique

CVE-2026-59310 (CVSS 9.8) est exploitee depuis le 3 aout 2026 par un APT China-nexus. Si vous constatez du ransomware Babuk sur vos ESXi, ne vous limitez pas a la remediation chiffrement : l'incident ransomware est probablement un ecran de fumee. Une investigation forensique complete de votre vCenter est indispensable avant toute restauration.

Sommes-nous exposes si vCenter n'est accessible que depuis le reseau interne ?

Le risque d'exploitation externe est fortement reduit sans exposition Internet directe, mais pas elimine. Si un attaquant a deja un acces initial dans votre LAN — via phishing, compromission d'un poste utilisateur ou d'un equipement reseau — CVE-2026-59310 peut etre exploitee depuis l'interieur. Le patch reste imperatif independamment de l'exposition reseau, et la segmentation du plan de management vCenter est une mesure de defense en profondeur indissociable du patching.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit