CVE-2026-59310, faille RCE CVSS 9.8 dans VMware vCenter, est exploitée activement depuis août 2026. 361 serveurs compromis dans 47 pays en moins de dix jours. Patchez immédiatement via VMSA-2026-0006.
En bref
- CVE-2026-59310 : exécution de code arbitraire à distance (RCE) via traversée de répertoire dans le serveur Syslog de VMware vCenter Server — CVSS 9.8 (Critique)
- Systèmes affectés : vCenter Server 8.0 (antérieur à la build 25600417 / Update 3k), 9.0.x (antérieur à 9.0.2.0100), 9.1.x (antérieur à 9.1.0.0300)
- Action urgente : appliquer immédiatement le patch Broadcom (advisory VMSA-2026-0006) — aucun contournement disponible
Les faits
Broadcom a divulgué le 29 juillet 2026, dans le cadre de l'avis de sécurité VMSA-2026-0006, une vulnérabilité critique affectant VMware vCenter Server dans l'ensemble de ses versions maintenues en production. La faille, identifiée sous la référence CVE-2026-59310, porte un score CVSS v3.1 de 9.8 avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ce qui signifie qu'elle est exploitable à distance, sans authentification préalable, sans interaction utilisateur, et avec un impact total sur la confidentialité, l'intégrité et la disponibilité du système cible.
Techniquement, la vulnérabilité réside dans le composant de réception et de traitement des messages Syslog de vCenter Server. Un défaut de validation des chemins d'accès dans ce composant permet à un attaquant d'effectuer une traversée de répertoire (path traversal) afin d'écrire des fichiers arbitraires en dehors des répertoires autorisés. En ciblant des emplacements stratégiques du système de fichiers — tels que les répertoires d'initialisation système ou de tâches planifiées — l'attaquant peut y déposer une charge malveillante qui sera exécutée avec les privilèges du processus vCenter, généralement root. La conséquence directe est une exécution de code distant complète sur l'hyperviseur.
La vitesse d'exploitation observée est particulièrement préoccupante. Dès le 3 août 2026, soit moins de cinq jours après la divulgation publique, des acteurs malveillants ont commencé à exploiter activement la faille. Les chercheurs de QUIRSO ont identifié 361 adresses IP victimes uniques réparties dans 47 pays au 9 août 2026, soit six jours seulement après le début de l'exploitation massive. Ce rythme de propagation positionne CVE-2026-59310 parmi les vulnérabilités vCenter les plus rapidement weaponisées de ces dernières années.
La chaîne d'attaque documentée suit un schéma en deux temps. Dans un premier temps, l'attaquant effectue la traversée de répertoire pour déposer un job cron malveillant sur le système de fichiers de l'hôte vCenter. Dans un second temps, ce cron job exécute reverse_ssh, un outil open source de gestion de tunnels SSH inversés, permettant d'établir une connexion persistante vers l'infrastructure de l'attaquant. Cette technique de persistance via reverse_ssh est relativement discrète car elle utilise le protocole SSH standard, moins susceptible de déclencher des alertes que des outils offensifs propriétaires.
L'acteur de menace responsable de cette campagne est qualifié d'APT (Advanced Persistent Threat) suspecté d'être parrainé par un État. Les techniques employées — exploitation rapide de N-day, persistance furtive, ciblage multi-pays — sont cohérentes avec les TTPs de groupes soutenus par des États-nations. Cette faille touche directement des infrastructures de virtualisation critiques, faisant de vCenter une cible d'intérêt stratégique majeur pour l'espionnage industriel et étatique.
Il convient de noter que CVE-2026-59310 est étroitement liée à CVE-2026-59309, une autre vulnérabilité critique (CVSS 9.8) du même advisory VMSA-2026-0006, qui permet un contournement d'authentification dans le VMware Directory Service (vmdir). Ces deux failles peuvent être enchaînées pour aboutir à un VM escape complet : l'attaquant part d'une position réseau sans aucun compte VMware et se retrouve avec un accès root sur l'hyperviseur, pouvant dès lors inspecter ou exfiltrer l'intégralité des machines virtuelles hébergées. Broadcom n'a fourni aucun contournement pour l'une ou l'autre de ces vulnérabilités — le patch est l'unique remédiation.
Du côté de la divulgation responsable, Broadcom a publié les correctifs lors d'une fenêtre de maintenance coordonnée le 29 juillet 2026. Malgré cette réactivité, l'exploitation a débuté dans un délai record, soulignant que même une disclosure bien coordonnée ne suffit pas face à des acteurs disposant des ressources nécessaires pour analyser rapidement les différences entre versions corrigées et vulnérables (patch diffing). Les chercheurs de SentinelOne, Infosecurity Magazine et SecurityWeek ont documenté cette accélération inquiétante de la fenêtre d'exploitation post-disclosure.
Selon les analyses disponibles, VMware vCenter Server est déployé dans la quasi-totalité des datacenters d'entreprise et des environnements cloud privés. Une compromission réussie de vCenter offre à l'attaquant un contrôle total sur l'ensemble des machines virtuelles hébergées : déchiffrement de disques, exfiltration de données, déploiement de ransomware, mouvement latéral vers d'autres segments réseau. L'impact systémique d'une telle compromission peut être catastrophique pour une organisation, remettant en cause l'intégrité de toute son infrastructure virtualisée.
Impact et exposition
La surface d'attaque est considérable : VMware vCenter est le plan de gestion central de la quasi-totalité des environnements VMware vSphere déployés en entreprise. Toute organisation utilisant VMware vSphere, vSAN, NSX ou vCloud Foundation est potentiellement exposée si elle n'a pas encore appliqué le patch VMSA-2026-0006. Les vCenter exposés directement sur Internet sont en danger immédiat, mais même ceux protégés derrière un VPN peuvent être atteints si un attaquant a pris pied sur le réseau interne via une autre vulnérabilité.
L'exploitation confirmée dans 47 pays indique une campagne d'envergure mondiale, non limitée à un secteur ou une géographie spécifique. Les organisations des secteurs financier, de la santé, des infrastructures critiques et des administrations publiques sont particulièrement ciblées. La présence de 361 victimes confirmées en moins de dix jours laisse supposer que le nombre réel de systèmes compromis est nettement supérieur, de nombreuses intrusions restant non détectées durant la phase de persistance initiale.
Les conditions d'exploitation sont minimales : réseau accessible au port TCP 443 (HTTPS de l'interface de gestion vCenter), aucune authentification, aucune interaction utilisateur. L'attaque peut être entièrement automatisée et scriptée. Des scanners ont été observés depuis début août 2026, ciblant spécifiquement les interfaces vCenter exposées sur Internet, recherchant les versions vulnérables pour les cataloguer avant exploitation.
En l'absence d'exploitation active confirmée sur un système, la présence de la faille peut néanmoins se trahir par des anomalies : fichiers cron inattendus dans /var/spool/cron ou /etc/cron.d/, connexions SSH sortantes inhabituelles vers des adresses IP externes, présence de processus reverse_ssh, ou logs Syslog vCenter présentant des requêtes avec des séquences de traversée de répertoire (../, %2e%2e%2f).
Recommandations immédiates
- Appliquer immédiatement le patch VMSA-2026-0006 : vCenter 8.0 → build 25600417 (Update 3k), vCenter 9.0.x → 9.0.2.0100, vCenter 9.1.x → 9.1.0.0300
- Si le patch ne peut pas être appliqué immédiatement : isoler le plan de gestion vCenter du réseau public et limiter l'accès aux seules adresses IP d'administration légitimes via des règles de pare-feu
- Inspecter les fichiers cron système (/etc/cron.d/, /var/spool/cron/crontabs/root) pour détecter d'éventuelles entrées malveillantes
- Rechercher la présence du binaire reverse_ssh sur les hôtes vCenter : find / -name "reverse_ssh" 2>/dev/null
- Auditer les logs Syslog vCenter pour détecter des requêtes contenant des séquences de traversée de chemin (../, %2e%2e)
- Vérifier les connexions SSH sortantes établies depuis les hôtes vCenter vers des IP non répertoriées
- Activer la surveillance comportementale sur les hôtes ESXi et vCenter pour détecter toute exécution de processus anormale
⚠️ Urgence maximale
CVE-2026-59310 est activement exploitée depuis le 3 août 2026. 361 serveurs vCenter ont été compromis dans 47 pays en moins de dix jours. Broadcom ne fournit aucun contournement — le patch VMSA-2026-0006 est l'unique remédiation. Toute organisation n'ayant pas encore appliqué ce patch doit considérer son environnement VMware comme potentiellement compromis et déclencher une procédure de réponse à incident.
Comment savoir si mon vCenter est vulnérable à CVE-2026-59310 ?
Connectez-vous à l'interface vSphere Client et naviguez vers Menu → Administration → Paramètres système → Information produit. Comparez la build affichée avec les versions corrigées : pour vCenter 8.0, la build doit être ≥ 25600417 ; pour 9.0.x, ≥ 9.0.2.0100 ; pour 9.1.x, ≥ 9.1.0.0300. En ligne de commande sur l'appliance vCenter (VCSA), exécutez : cat /etc/applmgmt/appliance/build_info.json | grep build. Toute build inférieure aux seuils indiqués est vulnérable.
Votre infrastructure VMware est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités sur les environnements VMware vSphere, vSAN et NSX.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-53362 : Linux Kernel IPv6 container escape KEV
CVE-2026-53362 (IPv6 Frag Escape) : out-of-bounds write dans le noyau Linux permettant une élévation de privilèges root et une évasion de conteneur. Exploitation active confirmée, ajout au KEV CISA le 27 août 2026.
CVE-2026-59309 : VMware vCenter auth bypass CVSS 9.8
CVE-2026-59309, authentication bypass CVSS 9.8 dans VMware vCenter vmdir, se chaîne avec CVE-2026-59310 pour un VM escape complet sans authentification. Patch VMSA-2026-0006 obligatoire.
CVE-2019-1068 : SQL Server RCE exploité activement CISA KEV
CVE-2019-1068, faille RCE dans Microsoft SQL Server (CVSS 8.8), ajoutée au catalogue CISA KEV le 26 août 2026 suite à des exploitations actives confirmées. Délai fédéral de remédiation fixé au 29 août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire