En bref

  • CVE-2026-59309 (CVSS 9.8) : bypass total d'authentification dans VMware vCenter via le service VMware Directory
  • CVE-2026-59310 (CVSS 9.8) : directory traversal permettant l'exécution de code arbitraire, chaînable avec CVE-2026-59309
  • Advisory VMSA-2026-0006 publié le 29 juillet 2026 — patch vCenter 9.1.0.0300 obligatoire, aucun workaround disponible

Les faits

Le 29 juillet 2026, Broadcom a publié l'advisory de sécurité VMSA-2026-0006 concernant plusieurs vulnérabilités critiques dans VMware vCenter Server. Deux d'entre elles atteignent un score CVSS 9.8 : CVE-2026-59309 et CVE-2026-59310. Au moment de la publication, Broadcom indique ne pas avoir connaissance d'exploitation dans la nature, mais l'historique de vCenter — où des vulnérabilités de même nature ont été massivement exploitées dans les jours suivant leur divulgation — impose une réponse urgente de la part de tous les opérateurs d'infrastructures virtualisées VMware.

CVE-2026-59309 est une vulnérabilité de bypass d'authentification dans le VMware Directory Service (vmdir), le composant qui gère les identités et l'annuaire au cœur de vCenter Server. Un attaquant disposant d'un accès réseau vers le port d'administration de vCenter peut exploiter cette faille pour contourner entièrement le processus d'authentification et obtenir un accès non autorisé au plan de gestion (management plane). Les conditions d'exploitation sont particulièrement défavorables pour les défenseurs : complexité d'attaque faible (Low), aucun privilège requis (None), aucune interaction utilisateur nécessaire (None) — le triptyque le plus dangereux dans la classification CVSS.

CVE-2026-59310 est une vulnérabilité de directory traversal dans vCenter Server qui, exploitée avec succès, permet l'exécution de code arbitraire sur le serveur hôte. Prise isolément, elle nécessite un accès authentifié. Mais chaînée avec CVE-2026-59309, elle constitue une séquence d'exploitation complète : bypass d'auth via 59309, puis exécution de code arbitraire via 59310 — le tout sans aucun credential valide. Le seul pré-requis est l'accès réseau à l'interface de gestion vCenter.

VMware vCenter Server est le composant central de gestion des infrastructures virtuelles VMware. Il orchestre les hôtes ESXi, gère les machines virtuelles, les snapshots, les politiques de stockage et réseau, et constitue le point de contrôle unique de toute infrastructure vSphere. Un attaquant contrôlant vCenter dispose d'un accès administrateur complet sur l'ensemble des machines virtuelles de l'environnement : il peut créer, modifier, supprimer ou exfiltrer des VMs, accéder aux données persistantes, et se déplacer latéralement vers l'ensemble des systèmes hébergés — serveurs de fichiers, bases de données, systèmes de sauvegarde, contrôleurs de domaine.

Broadcom précise que la version corrigée est vCenter 9.1.0.0200 pour CVE-2026-59309 uniquement, et 9.1.0.0300 pour les deux CVE. Broadcom recommande de cibler directement la version 9.1.0.0300, qui est la dernière disponible et corrige les deux vulnérabilités ainsi que les autres issues de l'advisory VMSA-2026-0006. La mise à jour est disponible via le portail Broadcom Support Portal avec abonnement actif.

Rapid7 a publié une analyse technique détaillée de CVE-2026-59309 et CVE-2026-59310 dans son blog de recherche le 30 juillet 2026. L'analyse confirme que l'exploitation de CVE-2026-59309 ne laisse pas de traces dans les logs d'authentification standard de vCenter, car le bypass intervient en amont du processus de logging des sessions utilisateurs — ce qui complique significativement la détection a posteriori sur des systèmes non encore patchés et rend l'investigation forensique sur des systèmes potentiellement compromis particulièrement délicate.

La publication de cet advisory intervient dans un contexte de pression croissante sur les infrastructures VMware. Plusieurs acteurs APT ont démontré leur connaissance approfondie de l'écosystème vSphere, notamment via des évasions de machines virtuelles. CVE-2026-47876 sur ESXi, patchée il y a quelques semaines, avait déjà mis en lumière la criticité de maintenir les composants d'hyperviseur à jour. Les groupes ransomware — notamment ceux affiliés au modèle RaaS (Ransomware-as-a-Service) — ont par ailleurs clairement intégré vCenter comme cible prioritaire dans leurs playbooks d'attaque, sachant qu'un accès vCenter permet de chiffrer simultanément des dizaines ou centaines de VMs depuis un unique point de contrôle.

Sur le plan de la remédiation, Broadcom est catégorique : il n'existe aucun workaround ou configuration permettant d'atténuer ces vulnérabilités sans appliquer le correctif. Les recommandations de défense en profondeur — restriction de l'accès réseau à vCenter, segmentation de l'interface d'administration, authentification multi-facteurs — restent de bonnes pratiques mais ne constituent pas des mesures suffisantes pour bloquer l'exploitation si un attaquant a accès au réseau de management.

GBHackers et CyberPress ont publié des analyses techniques confirmant que l'exploitation de la chaîne CVE-2026-59309/59310 peut être automatisée avec un niveau de complexité accessible à des acteurs de niveau intermédiaire, ce qui élargit significativement le périmètre de la menace au-delà des seuls acteurs APT étatiques disposant de capacités offensives avancées.

Impact et exposition

Sont exposés tous les environnements exécutant VMware vCenter Server sur des versions antérieures à 9.1.0.0300 et dont l'interface de gestion est accessible depuis un réseau non strictement contrôlé. Le scénario d'attaque le plus réaliste concerne les environnements où vCenter est accessible depuis un segment réseau partagé avec d'autres serveurs ou utilisateurs, ce qui est fréquent dans les PME et les environnements sans segmentation stricte du réseau de management. Les organisations ayant exposé vCenter directement sur Internet — pratique fortement déconseillée mais encore observée — sont dans une situation d'exposition maximale.

Recommandations

  • Mettre à jour vCenter Server vers la version 9.1.0.0300 dès que possible — c'est la seule remediation, aucun workaround n'existe
  • Restreindre l'accès réseau à vCenter aux seules adresses IP d'administration légitimes via des règles de pare-feu ou des VLANs de management dédiés
  • Auditer les logs d'accès vCenter sur les 7 derniers jours pour détecter des connexions depuis des adresses IP inattendues ou à des horaires inhabituels
  • Vérifier l'inventaire des comptes administrateurs vCenter — tout compte inconnu doit être investigué immédiatement
  • Si vCenter est exposé sur Internet ou accessible depuis un segment réseau non contrôlé, isoler l'accès en urgence avant de procéder au patch
  • Mettre en place une surveillance des modifications de configuration vCenter (nouvelle VM, nouveau compte, modification de politique réseau) via les alertes vCenter natifs ou un SIEM

Alerte critique

CVE-2026-59309 + CVE-2026-59310 forment une chaîne d'exploitation complète sur VMware vCenter : bypass d'authentification + exécution de code arbitraire, sans credentials, sans interaction utilisateur. L'historique récent des vulnérabilités vCenter montre une exploitation en masse dans les 72 à 96 heures suivant la divulgation publique. Le délai de patch ne peut pas dépasser 48 heures pour les vCenter accessibles depuis des réseaux non strictement contrôlés.

Mon vCenter est uniquement accessible depuis le réseau interne. Suis-je réellement exposé ?

Oui — mais dans une moindre mesure qu'un vCenter exposé sur Internet. La condition d'exploitation est un accès réseau à vCenter, pas nécessairement depuis Internet. Un attaquant ayant déjà pied dans votre réseau interne — via un phishing réussi, une autre vulnérabilité, ou un accès prestataire compromis — peut atteindre vCenter depuis l'intérieur et enchaîner l'exploitation de CVE-2026-59309 puis CVE-2026-59310. La compromission de vCenter depuis un poste utilisateur interne est un scénario classique de mouvement latéral dans les attaques ransomware sophistiquées. Le patching reste prioritaire quelle que soit votre topologie réseau.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit