En bref

  • CVE-2026-59309 : contournement d'authentification (authentication bypass) dans le VMware Directory Service (vmdir) de vCenter Server — CVSS 9.8 (Critique), sans authentification ni interaction utilisateur requises
  • Systèmes affectés : vCenter Server 8.0 (antérieur à la build 25600417), 9.0.x (antérieur à 9.0.2.0100), 9.1.x (antérieur à 9.1.0.0300)
  • Action urgente : appliquer le patch Broadcom VMSA-2026-0006 — la faille se chaîne avec CVE-2026-59310 pour aboutir à un VM escape complet

Les faits

Dans son advisory de sécurité VMSA-2026-0006, publié le 29 juillet 2026, Broadcom a documenté CVE-2026-59309, une vulnérabilité de contournement d'authentification affectant VMware vCenter Server avec un score CVSS v3.1 de 9.8. Le vecteur d'attaque AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H confirme qu'un attaquant peut exploiter cette faille à distance, sans aucun compte préalable et sans interaction de la part d'un utilisateur légitime.

La vulnérabilité CVE-2026-59309 réside dans le VMware Directory Service, désigné en interne sous le nom vmdir. Ce composant constitue l'infrastructure d'identité et d'authentification qui sous-tend le mécanisme VMware Single Sign-On (SSO), point d'entrée unique pour l'ensemble des services de la plateforme vSphere. Un défaut dans la logique d'authentification de vmdir permet à un acteur malveillant de contourner entièrement les contrôles d'accès sans présenter de credentials valides. L'analyse de Rapid7 publiée dans leur Emergency Threat Response (ETR) qualifie cette faille de « gatekeeper bypass » : l'attaquant franchit directement le portail d'authentification de vCenter sans avoir besoin de clé.

Le résultat d'une exploitation réussie est l'obtention d'un accès complet au plan de gestion de vCenter Server. Ce plan de gestion constitue la tour de contrôle de toute l'infrastructure virtualisée : il pilote la création, la modification et la suppression des machines virtuelles, contrôle les paramètres réseau, gère les datastores, et orchestre la migration à chaud des VM (vMotion). Un attaquant qui maîtrise le plan de gestion vCenter dispose en pratique d'un contrôle total sur l'ensemble de l'infrastructure virtualisée de l'organisation cible.

La dangerosité de CVE-2026-59309 est démultipliée par sa combinaison avec CVE-2026-59310. La chaîne d'exploitation documentée fonctionne ainsi : l'attaquant exploite d'abord CVE-2026-59309 pour contourner l'authentification et obtenir un accès au plan de gestion vCenter ; il exploite ensuite CVE-2026-59310, la traversée de répertoire dans le composant Syslog, pour écrire et exécuter du code arbitraire sur l'hôte avec les privilèges root. Cette combinaison aboutit à un VM escape complet — l'attaquant, parti d'une simple position réseau sans aucun compte VMware, se retrouve avec un accès root sur l'hyperviseur ESXi, pouvant inspecter, modifier ou exfiltrer l'intégralité des machines virtuelles hébergées.

La root cause de CVE-2026-59309 n'a pas été divulguée dans sa totalité par Broadcom pour des raisons de prévention de l'exploitation. Cependant, les analyses publiques disponibles (notamment celles de Penligent et de NexusVoid) indiquent qu'il s'agit d'un défaut de validation dans le pipeline d'authentification de vmdir, potentiellement lié à une gestion incorrecte des jetons ou des sessions lors de certaines conditions d'initialisation de la connexion. Ce type de vulnérabilité est caractéristique des failles de logique métier (business logic flaws) où la séquence des vérifications peut être court-circuitée par des requêtes malformées ou envoyées dans un ordre inattendu.

CVE-2026-59309 est la troisième vulnérabilité critique de type authentication bypass découverte dans vCenter en moins de 18 mois, indiquant des faiblesses systémiques dans la conception de l'architecture d'authentification du produit. Broadcom n'a fourni aucun contournement valable — la seule mesure efficace est l'application du patch VMSA-2026-0006. Des scans actifs ciblant les endpoints d'authentification vmdir ont été documentés par IONIX Threat Center et Start With Identity depuis la divulgation du 29 juillet 2026.

Les versions de vCenter concernées couvrent l'ensemble du parc actuellement supporté : vCenter Server 8.0 dans toutes ses versions antérieures à la build 25600417 (Update 3k), vCenter Server 9.0.x dans toutes les versions antérieures à 9.0.2.0100, et vCenter Server 9.1.x dans toutes les versions antérieures à 9.1.0.0300. Les anciennes versions vCenter 7.0 et antérieures ne sont plus supportées par Broadcom et n'ont pas reçu de correctif — les organisations les utilisant encore sont exposées sans perspective de patch officiel et doivent migrer ou isoler ces systèmes en urgence.

La publication d'un writeup technique partiel — sans PoC complet mais suffisamment détaillé pour orienter des analystes offensifs — quelques jours après la disclosure a probablement contribué à l'accélération de l'exploitation de la faille jumelle CVE-2026-59310. Broadcom a demandé la suppression de certains contenus techniques mais ceux-ci avaient déjà été indexés et copiés. Ce phénomène illustre les limites du processus de responsible disclosure lorsque les détails techniques permettent le patch diffing entre versions corrigées et vulnérables.

Impact et exposition

CVE-2026-59309 élève le niveau de risque au-delà de la seule compromission d'un serveur vCenter. En conjonction avec CVE-2026-59310, elle ouvre la voie à un compromis complet de l'hyperviseur. Un acteur malveillant peut ainsi extraire les fichiers VMDK (disques virtuels) pour les analyser hors ligne, injecter du code dans des VM en cours d'exécution, ou déployer un ransomware directement au niveau de l'hyperviseur — chiffrant simultanément l'ensemble des VM hébergées sans toucher à leurs systèmes d'exploitation.

La surface d'attaque exposée concerne tout vCenter Server accessible en réseau. Pour les instances exposées directement sur Internet, le risque d'exploitation est immédiat. Pour les instances protégées sur des réseaux internes, le risque demeure élevé en cas de mouvement latéral suite à une compromission initiale d'un poste utilisateur ou d'un serveur périphérique. Les environnements multi-cloud où vCenter est interconnecté à des infrastructures cloud publiques présentent un risque supplémentaire d'exfiltration transversale.

La nature du contournement d'authentification — aucun prérequis, réseau seul suffit — et la valeur stratégique de vCenter en font une cible de choix pour les groupes APT visant l'espionnage industriel ou étatique. Une compromission discrète peut rester non détectée pendant des mois si l'attaquant maintient un profil bas, accédant simplement aux données sans modifier les configurations ni déclencher d'alertes opérationnelles.

Recommandations immédiates

  • Appliquer immédiatement le patch VMSA-2026-0006 : vCenter 8.0 → build 25600417, vCenter 9.0.x → 9.0.2.0100, vCenter 9.1.x → 9.1.0.0300
  • Restreindre l'accès réseau au plan de gestion vCenter (port 443) aux seules IP d'administration via des règles de pare-feu ou des ACL réseau
  • Isoler l'interface de gestion vCenter dans un VLAN de management dédié, inaccessible depuis les segments utilisateurs et DMZ
  • Activer la journalisation des tentatives d'authentification sur vCenter et surveiller les alertes d'authentification anormales (pics, sources IP inhabituelles)
  • Pour les vCenter 7.0 non supportés : planifier une migration urgente ou isoler physiquement le réseau de gestion
  • Effectuer une revue des comptes administrateurs vCenter pour détecter tout compte créé illégitimement depuis fin juillet 2026
  • Vérifier les logs vmdir pour des authentifications sans credentials valides (patterns d'authentification anormaux)

⚠️ Urgence critique — VM escape possible

CVE-2026-59309 associée à CVE-2026-59310 forme une chaîne d'exploitation complète permettant un VM escape sans authentification sur VMware vCenter. Cette combinaison représente l'un des scénarios d'attaque les plus dangereux pour les infrastructures virtualisées. Aucun contournement n'existe — le patch VMSA-2026-0006 est la seule défense efficace.

Ma version vCenter est-elle vulnérable à CVE-2026-59309 ?

Toutes les versions de vCenter Server 8.0 antérieures à la build 25600417 (Update 3k), toutes les versions 9.0.x antérieures à 9.0.2.0100, et toutes les versions 9.1.x antérieures à 9.1.0.0300 sont vulnérables. Vérification via vSphere Client → Menu → Administration → Paramètres système → Information produit. En SSH sur la VCSA : cat /etc/applmgmt/appliance/build_info.json. Les versions vCenter 7.0 et antérieures sont non supportées et n'ont pas reçu de correctif.

Votre infrastructure VMware est-elle sécurisée ?

Ayi NEDJIMI réalise des audits ciblés sur les environnements VMware vSphere pour identifier les expositions critiques et accompagner la remédiation.

Demander un audit