La faille CVE-2026-59310 (CVSS 9,8) dans VMware vCenter est exploitée activement depuis le 3 août 2026 par un APT, avec 361 victimes dans 47 pays dont la France. Patch Broadcom disponible depuis le 29 juillet.
En bref
- CVE-2026-59310 : faille de traversée de répertoire CVSS 9,8 dans VMware vCenter Server, exploitée par un APT dès le 3 août 2026
- Systèmes affectés : VMware vCenter Server toutes versions antérieures au patch Broadcom du 29 juillet 2026
- Action requise : appliquer immédiatement le patch Broadcom et auditer les accès réseau à vCenter
Les faits
Le 29 juillet 2026, Broadcom a publié un correctif de sécurité adressant cinq vulnérabilités dans VMware vCenter Server. Parmi elles, CVE-2026-59310 se distingue par sa sévérité maximale avec un score CVSS de 9,8 sur 10. La faille affecte le serveur Syslog intégré à vCenter et est classifiée comme une vulnérabilité de traversée de répertoire (directory traversal) menant à l'exécution de code à distance (RCE). Un attaquant disposant d'un accès réseau à vCenter peut exploiter cette vulnérabilité sans authentification préalable pour exécuter du code arbitraire sur le serveur cible.
Cinq jours seulement après la publication du patch, le 3 août 2026, des tentatives d'exploitation actives ont été détectées par plusieurs équipes de threat intelligence. Un acteur malveillant suspecté d'être un groupe APT a commencé à cibler massivement les instances vCenter exposées sur Internet. La rapidité de cette exploitation — moins d'une semaine après la divulgation publique — illustre un phénomène désormais bien connu : le délai entre la publication d'un patch et l'exploitation active se mesure en jours, parfois en heures.
L'ampleur de la campagne a rapidement été documentée par plusieurs chercheurs en sécurité. Au total, 361 adresses IP victimes ont été identifiées dans 47 pays distincts. Les cinq pays les plus touchés sont l'Allemagne, les États-Unis, la Turquie, l'Iran et la France, qui représentent à eux seuls 185 des 361 IP observées. Cette géographie pointe vers une campagne d'opportunisme à grande échelle plutôt qu'une opération ciblant un secteur ou une région spécifique.
Techniquement, la chaîne d'attaque documentée suit un schéma en deux temps. Dans un premier temps, l'attaquant exploite CVE-2026-59310 via des requêtes HTTP spécialement forgées vers le port Syslog de vCenter, en utilisant des séquences de traversée de chemin pour accéder à des fichiers sensibles hors des répertoires autorisés. Cette traversée permet de lire des fichiers de configuration contenant des identifiants ou des clés privées, ou directement d'écrire du contenu malveillant. Dans un second temps, l'attaquant déploie un cron job malveillant sur l'hôte compromis pour établir la persistance, via reverse_ssh — un outil open source qui établit des tunnels SSH vers une infrastructure contrôlée par l'attaquant.
L'utilisation de reverse_ssh est particulièrement notable car elle contourne les pare-feux qui bloquent les connexions entrantes : c'est le serveur compromis qui initie la connexion sortante vers l'infrastructure de l'attaquant, rendant la détection plus complexe dans les environnements où les flux sortants sont moins surveillés. La porte dérobée établie offre un accès persistant et chiffré à l'hôte vCenter — une position stratégique compte tenu du rôle central que joue vCenter dans la gestion de l'infrastructure virtuelle d'une organisation.
vCenter Server est le plan de contrôle de la virtualisation VMware. Le compromettre donne à l'attaquant une visibilité et un contrôle sur l'intégralité de l'infrastructure virtuelle gérée : machines virtuelles, snapshots, configurations réseau, datastores. Dans un environnement de production typique, cela équivaut à obtenir les clés de l'ensemble du système d'information. Les attaquants ayant accès à vCenter peuvent déployer de nouveaux conteneurs malveillants, exfiltrer des données depuis les disques virtuels, chiffrer les datastores dans le cadre d'une attaque ransomware, ou maintenir un accès discret à long terme pour de l'espionnage.
L'attribution reste prudente. Plusieurs sources évoquent un acteur APT potentiellement lié à un État, sans identification formelle. La nature opportuniste de la campagne — 47 pays sans secteur privilégié apparent — ne correspond pas au profil habituel d'un APT très ciblé. Certains analystes suggèrent une opération de reconnaissance préliminaire à grande échelle visant à établir des accès dans un maximum d'environnements pour une exploitation ultérieure ciblée, tactique cohérente avec des opérations attribuées à des groupes China-nexus par le passé.
Broadcom recommande à l'ensemble de ses clients d'appliquer le patch sans délai. Les versions antérieures au correctif du 29 juillet 2026 restent vulnérables. Selon SecurityWeek, plusieurs centaines d'instances vCenter exposées directement sur Internet restaient non patchées plusieurs semaines après la divulgation de la vulnérabilité — représentant autant de cibles potentielles pour cette campagne.
Impact et exposition
Toute organisation utilisant VMware vCenter Server dans une version antérieure au patch Broadcom du 29 juillet 2026 est potentiellement exposée. L'exposition est maximale pour les instances vCenter accessibles directement depuis Internet ou depuis des segments réseau non segmentés. Les environnements cloud hybride et les datacenters multi-tenant présentent un risque particulièrement élevé. La présence de la France parmi les cinq pays les plus touchés confirme que des organisations françaises ont déjà été compromises.
Recommandations
- Appliquer immédiatement le patch Broadcom pour CVE-2026-59310 sur toutes les instances VMware vCenter Server
- Isoler vCenter derrière un pare-feu ou un réseau de gestion dédié, sans exposition directe sur Internet
- Auditer les cron jobs sur les hôtes vCenter et ESXi pour détecter toute tâche planifiée suspecte ajoutée récemment
- Analyser les journaux réseau pour détecter des connexions SSH sortantes inhabituelles depuis les serveurs vCenter
- Vérifier les indicateurs de compromission (IoC) publiés par Broadcom et les transmettre aux équipes SOC
Alerte critique
CVE-2026-59310 est activement exploitée depuis le 3 août 2026 avec un CVSS 9,8. Des organisations françaises figurent parmi les victimes confirmées. Si votre vCenter n'est pas patché, considérez votre infrastructure virtuelle comme potentiellement compromise et lancez une investigation immédiate.
Comment vérifier si mon vCenter a été compromis via CVE-2026-59310 ?
Auditez les cron jobs sur le système hôte vCenter (fichiers /var/spool/cron/ et /etc/cron.d/) à la recherche de tâches récentes liées à reverse_ssh ou à tout binaire inconnu. Analysez les logs réseau pour identifier des connexions SSH sortantes inhabituelles vers des IP inconnues. Vérifiez les logs applicatifs vCenter (vpxd.log) pour des requêtes HTTP anormales. Comparez les binaires présents dans /tmp et /var/tmp à votre baseline. En cas de doute, une investigation forensique complète est recommandée avant de restaurer la confiance dans l'infrastructure.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Data centers IA : 130 Md$ de projets bloqués aux États-Unis
L'opposition locale aux data centers IA aux États-Unis a bloqué 130 milliards de dollars de projets au premier trimestre 2026. 70 % des Américains s'y opposent, New York a adopté un moratoire étatique et 142 manifestations coordonnées ont eu lieu dans 42 États en juillet 2026.
AI Act : les amendes sur les modèles IA entrent en vigueur
Depuis le 2 août 2026, l'EU AI Act est pleinement applicable avec des sanctions financières réelles pour les fournisseurs de modèles d'IA à usage général (GPAI) et les déployeurs de systèmes à haut risque. Un tournant réglementaire majeur pour toutes les organisations utilisant l'IA en Europe.
Azure : McDonald's, Vodafone et TCS dans une brèche massive
Un acteur malveillant répondant au pseudonyme « TheHatman » propose à la vente des millions d'enregistrements issus des environnements Azure et Entra de grandes multinationales dont McDonald's, Vodafone, TCS et Kyndryl — une campagne d'exfiltration alimentée par des credentials volés via des infostealers.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire