En bref

  • CVE-2026-22769 CVSS 10.0 : identifiants Apache Tomcat codés en dur dans Dell RecoverPoint for VMs, exploités depuis 18 mois
  • L'APT chinois UNC6201 (lié à Silk Typhoon) déploie les backdoors SLAYSTYLE, BRICKSTORM et GRIMBOLT sur les environnements VMware ESXi
  • Patch Dell disponible — appliquer en urgence et lancer une investigation forensique sur les appliances existantes

Les faits

La découverte de CVE-2026-22769 constitue un cas d'école en matière de mauvaises pratiques de développement : un développeur avait laissé des identifiants administrateurs Apache Tomcat Manager codés en dur directement dans le code de Dell RecoverPoint for VMs. Ces credentials statiques, identiques sur chaque instance déployée dans le monde, permettaient à un attaquant distant non authentifié de s'authentifier sur l'interface Tomcat Manager, d'uploader un web shell malveillant via l'endpoint /manager/text/deploy, et d'obtenir un accès root complet au système d'exploitation sous-jacent de l'appliance.

La vulnérabilité reçoit le score CVSS maximal de 10,0 : pas d'authentification requise, accès réseau suffisant depuis n'importe quel segment, compromission totale du système avec privilèges root. RecoverPoint for VMs est une solution de disaster recovery et de réplication de données pour environnements VMware vSphere, déployée dans des milliers d'entreprises critiques à travers le monde, notamment dans les secteurs financier, industriel, et les infrastructures vitales.

Selon le rapport de Mandiant rendu public cette semaine, le groupe de cyberespionnage UNC6201, suspecté d'être lié à des intérêts étatiques chinois, a exploité cette faille depuis au moins la mi-2024, soit environ 18 mois d'exploitation silencieuse avant la divulgation publique. UNC6201 présente des chevauchements significatifs avec UNC5221, un cluster précédemment identifié pour l'exploitation de zero-days Ivanti et associé dans plusieurs rapports à Silk Typhoon (anciennement HAFNIUM, groupe responsable des compromissions massives de serveurs Exchange en 2021).

La chaîne d'attaque documentée par Mandiant déroule en plusieurs étapes. Après avoir obtenu un accès root via le web shell SLAYSTYLE déposé dans le répertoire Tomcat, UNC6201 installait le backdoor BRICKSTORM pour maintenir un accès persistant et discret. À partir de septembre 2025, les analystes ont observé le remplacement de BRICKSTORM par GRIMBOLT, un backdoor plus récent avec des capacités améliorées de furtivité, de persistence après redémarrage, et de communication chiffrée avec les serveurs C2.

La technique la plus alarmante concerne la création de Ghost NICs : des cartes réseau virtuelles temporaires créées directement sur les serveurs VMware ESXi compromis. Ces interfaces réseau fantômes permettaient aux attaquants de se déplacer latéralement de manière invisible depuis les VMs compromises vers les réseaux internes plus larges, voire vers des environnements SaaS connectés. Les outils de monitoring réseau classiques, configurés pour surveiller des interfaces réseau fixes, passaient entièrement à côté de cette activité.

Dell a publié un patch pour CVE-2026-22769. La faille ayant été activement exploitée pendant 18 mois avant sa divulgation, les organisations n'ayant pas encore patché doivent impérativement considérer leurs systèmes comme potentiellement compromis et procéder à une investigation forensique en parallèle du patching. Appliquer le patch seul sans investigation ne traite que la porte d'entrée, pas les backdoors déjà installés.

Ces appliances constituent une cible de premier choix pour les acteurs APT : elles ont accès à l'ensemble des données répliquées sur l'infrastructure, sont souvent moins bien surveillées que les serveurs de production, et bénéficient de permissions très larges dans les environnements VMware. Compromettre RecoverPoint, c'est potentiellement avoir accès à une copie de l'intégralité du SI sauvegardé.

L'attribution à UNC6201 et ses chevauchements avec Silk Typhoon placent cet incident dans le contexte des campagnes de cyberespionnage chinoise visant les infrastructures occidentales, avec un focus marqué sur les équipements d'infrastructure réseau et de virtualisation. L'objectif documenté est le positionnement furtif à long terme — pas le sabotage immédiat, mais la capacité de maintenir un accès persistant aux données critiques sur des durées pouvant dépasser plusieurs années.

Impact et exposition

RecoverPoint for VMs est déployé principalement dans les grandes entreprises et ETI disposant d'infrastructures VMware vSphere. Les secteurs les plus exposés en France incluent les services financiers, la santé, les utilities et les opérateurs d'importance vitale (OIV). La durée d'exploitation de 18 mois implique que de nombreuses organisations ciblées ont pu être compromises sans en avoir conscience.

Recommandations

  • Appliquer immédiatement le patch Dell pour CVE-2026-22769 — consulter le bulletin de sécurité Dell PSIRT pour la procédure de mise à jour
  • Lancer une investigation forensique : rechercher SLAYSTYLE (fichiers .jsp/.war inattendus dans les répertoires Tomcat), BRICKSTORM et GRIMBOLT (processus persistants inhabituels)
  • Surveiller les changements de configuration VMware vCenter : ajout d'interfaces réseau (Ghost NICs), modification de vSwitch, création de portgroups inhabituels
  • Isoler les interfaces d'administration RecoverPoint dans des VLAN de gestion dédiés, non accessibles depuis les réseaux de production
  • Signaler tout indicateur de compromission à l'ANSSI — UNC6201 opère dans un contexte de cyberespionnage étatique soumis aux obligations de notification OIV/OSE

Alerte critique

CVE-2026-22769 a été exploitée pendant 18 mois avant sa divulgation. Si vous utilisez Dell RecoverPoint for VMs, considérez votre appliance comme potentiellement compromise. Appliquez le patch ET lancez une investigation forensique — le backdoor GRIMBOLT peut survivre à un simple redémarrage de l'appliance.

Comment détecter les Ghost NICs VMware créés par UNC6201 sur mes hôtes ESXi ?

Via vCenter, vérifiez l'inventaire de toutes les interfaces réseau virtuelles sur vos hôtes ESXi et identifiez celles ne correspondant à aucune VM de production connue dans votre CMDB. En ligne de commande sur l'hôte ESXi via SSH : esxcfg-vmknic -l liste les interfaces vmkernel, et net-vswitch list affiche les vswitch. Toute interface réseau non documentée est suspecte. Consultez également les logs vCenter (vpxd.log) pour des événements de création d'interface réseau inhabituels sur la période mi-2024 à aujourd'hui.

Votre environnement VMware est-il sécurisé face aux APT ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit