En bref

  • CVE-2026-59310 : exécution de code arbitraire à distance (RCE) via traversée de répertoire dans le serveur Syslog de VMware vCenter Server — CVSS 9.8 (Critique)
  • Systèmes affectés : vCenter Server 8.0 (antérieur à la build 25600417 / Update 3k), 9.0.x (antérieur à 9.0.2.0100), 9.1.x (antérieur à 9.1.0.0300)
  • Action urgente : appliquer immédiatement le patch Broadcom (advisory VMSA-2026-0006) — aucun contournement disponible

Les faits

Broadcom a divulgué le 29 juillet 2026, dans le cadre de l'avis de sécurité VMSA-2026-0006, une vulnérabilité critique affectant VMware vCenter Server dans l'ensemble de ses versions maintenues en production. La faille, identifiée sous la référence CVE-2026-59310, porte un score CVSS v3.1 de 9.8 avec le vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ce qui signifie qu'elle est exploitable à distance, sans authentification préalable, sans interaction utilisateur, et avec un impact total sur la confidentialité, l'intégrité et la disponibilité du système cible.

Techniquement, la vulnérabilité réside dans le composant de réception et de traitement des messages Syslog de vCenter Server. Un défaut de validation des chemins d'accès dans ce composant permet à un attaquant d'effectuer une traversée de répertoire (path traversal) afin d'écrire des fichiers arbitraires en dehors des répertoires autorisés. En ciblant des emplacements stratégiques du système de fichiers — tels que les répertoires d'initialisation système ou de tâches planifiées — l'attaquant peut y déposer une charge malveillante qui sera exécutée avec les privilèges du processus vCenter, généralement root. La conséquence directe est une exécution de code distant complète sur l'hyperviseur.

La vitesse d'exploitation observée est particulièrement préoccupante. Dès le 3 août 2026, soit moins de cinq jours après la divulgation publique, des acteurs malveillants ont commencé à exploiter activement la faille. Les chercheurs de QUIRSO ont identifié 361 adresses IP victimes uniques réparties dans 47 pays au 9 août 2026, soit six jours seulement après le début de l'exploitation massive. Ce rythme de propagation positionne CVE-2026-59310 parmi les vulnérabilités vCenter les plus rapidement weaponisées de ces dernières années.

La chaîne d'attaque documentée suit un schéma en deux temps. Dans un premier temps, l'attaquant effectue la traversée de répertoire pour déposer un job cron malveillant sur le système de fichiers de l'hôte vCenter. Dans un second temps, ce cron job exécute reverse_ssh, un outil open source de gestion de tunnels SSH inversés, permettant d'établir une connexion persistante vers l'infrastructure de l'attaquant. Cette technique de persistance via reverse_ssh est relativement discrète car elle utilise le protocole SSH standard, moins susceptible de déclencher des alertes que des outils offensifs propriétaires.

L'acteur de menace responsable de cette campagne est qualifié d'APT (Advanced Persistent Threat) suspecté d'être parrainé par un État. Les techniques employées — exploitation rapide de N-day, persistance furtive, ciblage multi-pays — sont cohérentes avec les TTPs de groupes soutenus par des États-nations. Cette faille touche directement des infrastructures de virtualisation critiques, faisant de vCenter une cible d'intérêt stratégique majeur pour l'espionnage industriel et étatique.

Il convient de noter que CVE-2026-59310 est étroitement liée à CVE-2026-59309, une autre vulnérabilité critique (CVSS 9.8) du même advisory VMSA-2026-0006, qui permet un contournement d'authentification dans le VMware Directory Service (vmdir). Ces deux failles peuvent être enchaînées pour aboutir à un VM escape complet : l'attaquant part d'une position réseau sans aucun compte VMware et se retrouve avec un accès root sur l'hyperviseur, pouvant dès lors inspecter ou exfiltrer l'intégralité des machines virtuelles hébergées. Broadcom n'a fourni aucun contournement pour l'une ou l'autre de ces vulnérabilités — le patch est l'unique remédiation.

Du côté de la divulgation responsable, Broadcom a publié les correctifs lors d'une fenêtre de maintenance coordonnée le 29 juillet 2026. Malgré cette réactivité, l'exploitation a débuté dans un délai record, soulignant que même une disclosure bien coordonnée ne suffit pas face à des acteurs disposant des ressources nécessaires pour analyser rapidement les différences entre versions corrigées et vulnérables (patch diffing). Les chercheurs de SentinelOne, Infosecurity Magazine et SecurityWeek ont documenté cette accélération inquiétante de la fenêtre d'exploitation post-disclosure.

Selon les analyses disponibles, VMware vCenter Server est déployé dans la quasi-totalité des datacenters d'entreprise et des environnements cloud privés. Une compromission réussie de vCenter offre à l'attaquant un contrôle total sur l'ensemble des machines virtuelles hébergées : déchiffrement de disques, exfiltration de données, déploiement de ransomware, mouvement latéral vers d'autres segments réseau. L'impact systémique d'une telle compromission peut être catastrophique pour une organisation, remettant en cause l'intégrité de toute son infrastructure virtualisée.

Impact et exposition

La surface d'attaque est considérable : VMware vCenter est le plan de gestion central de la quasi-totalité des environnements VMware vSphere déployés en entreprise. Toute organisation utilisant VMware vSphere, vSAN, NSX ou vCloud Foundation est potentiellement exposée si elle n'a pas encore appliqué le patch VMSA-2026-0006. Les vCenter exposés directement sur Internet sont en danger immédiat, mais même ceux protégés derrière un VPN peuvent être atteints si un attaquant a pris pied sur le réseau interne via une autre vulnérabilité.

L'exploitation confirmée dans 47 pays indique une campagne d'envergure mondiale, non limitée à un secteur ou une géographie spécifique. Les organisations des secteurs financier, de la santé, des infrastructures critiques et des administrations publiques sont particulièrement ciblées. La présence de 361 victimes confirmées en moins de dix jours laisse supposer que le nombre réel de systèmes compromis est nettement supérieur, de nombreuses intrusions restant non détectées durant la phase de persistance initiale.

Les conditions d'exploitation sont minimales : réseau accessible au port TCP 443 (HTTPS de l'interface de gestion vCenter), aucune authentification, aucune interaction utilisateur. L'attaque peut être entièrement automatisée et scriptée. Des scanners ont été observés depuis début août 2026, ciblant spécifiquement les interfaces vCenter exposées sur Internet, recherchant les versions vulnérables pour les cataloguer avant exploitation.

En l'absence d'exploitation active confirmée sur un système, la présence de la faille peut néanmoins se trahir par des anomalies : fichiers cron inattendus dans /var/spool/cron ou /etc/cron.d/, connexions SSH sortantes inhabituelles vers des adresses IP externes, présence de processus reverse_ssh, ou logs Syslog vCenter présentant des requêtes avec des séquences de traversée de répertoire (../, %2e%2e%2f).

Recommandations immédiates

  • Appliquer immédiatement le patch VMSA-2026-0006 : vCenter 8.0 → build 25600417 (Update 3k), vCenter 9.0.x → 9.0.2.0100, vCenter 9.1.x → 9.1.0.0300
  • Si le patch ne peut pas être appliqué immédiatement : isoler le plan de gestion vCenter du réseau public et limiter l'accès aux seules adresses IP d'administration légitimes via des règles de pare-feu
  • Inspecter les fichiers cron système (/etc/cron.d/, /var/spool/cron/crontabs/root) pour détecter d'éventuelles entrées malveillantes
  • Rechercher la présence du binaire reverse_ssh sur les hôtes vCenter : find / -name "reverse_ssh" 2>/dev/null
  • Auditer les logs Syslog vCenter pour détecter des requêtes contenant des séquences de traversée de chemin (../, %2e%2e)
  • Vérifier les connexions SSH sortantes établies depuis les hôtes vCenter vers des IP non répertoriées
  • Activer la surveillance comportementale sur les hôtes ESXi et vCenter pour détecter toute exécution de processus anormale

⚠️ Urgence maximale

CVE-2026-59310 est activement exploitée depuis le 3 août 2026. 361 serveurs vCenter ont été compromis dans 47 pays en moins de dix jours. Broadcom ne fournit aucun contournement — le patch VMSA-2026-0006 est l'unique remédiation. Toute organisation n'ayant pas encore appliqué ce patch doit considérer son environnement VMware comme potentiellement compromis et déclencher une procédure de réponse à incident.

Comment savoir si mon vCenter est vulnérable à CVE-2026-59310 ?

Connectez-vous à l'interface vSphere Client et naviguez vers Menu → Administration → Paramètres système → Information produit. Comparez la build affichée avec les versions corrigées : pour vCenter 8.0, la build doit être ≥ 25600417 ; pour 9.0.x, ≥ 9.0.2.0100 ; pour 9.1.x, ≥ 9.1.0.0300. En ligne de commande sur l'appliance vCenter (VCSA), exécutez : cat /etc/applmgmt/appliance/build_info.json | grep build. Toute build inférieure aux seuils indiqués est vulnérable.

Votre infrastructure VMware est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités sur les environnements VMware vSphere, vSAN et NSX.

Demander un audit