Broadcom publie l'advisory VMSA-2026-0006 : deux vulnérabilités CVSS 9.8 dans VMware vCenter permettent le bypass d'authentification et l'exécution de code arbitraire. Aucun workaround —….
En bref
- CVE-2026-59309 (CVSS 9.8) : bypass total d'authentification dans VMware vCenter via le service VMware Directory
- CVE-2026-59310 (CVSS 9.8) : directory traversal permettant l'exécution de code arbitraire, chaînable avec CVE-2026-59309
- Advisory VMSA-2026-0006 publié le 29 juillet 2026 — patch vCenter 9.1.0.0300 obligatoire, aucun workaround disponible
Les faits
Le 29 juillet 2026, Broadcom a publié l'advisory VMSA-2026-0006 corrigeant plusieurs vulnérabilités critiques dans VMware vCenter Server, dont deux atteignent le score maximal de gravité. Le duo CVE-2026-59309 VMware vCenter auth bypass RCE CVSS 9.8, complété par CVE-2026-59310, permet à un attaquant disposant d'un accès réseau à l'interface de gestion de contourner l'authentification puis d'exécuter du code arbitraire sur l'appliance, sans interaction utilisateur ni identifiants valides. Au moment de la publication, Broadcom déclare n'avoir connaissance d'aucune exploitation active dans la nature. L'historique de vCenter incite toutefois à la plus grande prudence : des failles de nature comparable, comme CVE-2021-21985 ou CVE-2023-34048, ont été armées par des groupes ransomware et des acteurs étatiques en quelques jours. Compte tenu du rôle central de vCenter dans les infrastructures virtualisées, le correctif doit être appliqué en urgence.
CVE-2026-59309 est une vulnérabilité de bypass d'authentification dans le VMware Directory Service (vmdir), le composant qui gère les identités et l'annuaire au cœur de vCenter Server. Un attaquant disposant d'un accès réseau vers le port d'administration de vCenter peut exploiter cette faille pour contourner entièrement le processus d'authentification et obtenir un accès non autorisé au plan de gestion (management plane). Les conditions d'exploitation sont particulièrement défavorables pour les défenseurs : complexité d'attaque faible (Low), aucun privilège requis (None), aucune interaction utilisateur nécessaire (None) — le triptyque le plus dangereux dans la classification CVSS.
CVE-2026-59310 est une vulnérabilité de directory traversal dans vCenter Server qui, exploitée avec succès, permet l'exécution de code arbitraire sur le serveur hôte. Prise isolément, elle nécessite un accès authentifié. Mais chaînée avec CVE-2026-59309, elle constitue une séquence d'exploitation complète : bypass d'auth via 59309, puis exécution de code arbitraire via 59310 — le tout sans aucun credential valide. Le seul pré-requis est l'accès réseau à l'interface de gestion vCenter.
VMware vCenter Server est le composant central de gestion des infrastructures virtuelles VMware. Il orchestre les hôtes ESXi, gère les machines virtuelles, les snapshots, les politiques de stockage et réseau, et constitue le point de contrôle unique de toute infrastructure vSphere. Un attaquant contrôlant vCenter dispose d'un accès administrateur complet sur l'ensemble des machines virtuelles de l'environnement : il peut créer, modifier, supprimer ou exfiltrer des VMs, accéder aux données persistantes, et se déplacer latéralement vers l'ensemble des systèmes hébergés — serveurs de fichiers, bases de données, systèmes de sauvegarde, contrôleurs de domaine.
Broadcom précise que la version corrigée est vCenter 9.1.0.0200 pour CVE-2026-59309 uniquement, et 9.1.0.0300 pour les deux CVE. Broadcom recommande de cibler directement la version 9.1.0.0300, qui est la dernière disponible et corrige les deux vulnérabilités ainsi que les autres issues de l'advisory VMSA-2026-0006. La mise à jour est disponible via le portail Broadcom Support Portal avec abonnement actif.
Rapid7 a publié une analyse technique détaillée de CVE-2026-59309 et CVE-2026-59310 dans son blog de recherche le 30 juillet 2026. L'analyse confirme que l'exploitation de CVE-2026-59309 ne laisse pas de traces dans les logs d'authentification standard de vCenter, car le bypass intervient en amont du processus de logging des sessions utilisateurs — ce qui complique significativement la détection a posteriori sur des systèmes non encore patchés et rend l'investigation forensique sur des systèmes potentiellement compromis particulièrement délicate.
La publication de cet advisory intervient dans un contexte de pression croissante sur les infrastructures VMware. Plusieurs acteurs APT ont démontré leur connaissance approfondie de l'écosystème vSphere, notamment via des évasions de machines virtuelles. CVE-2026-47876 sur ESXi, patchée il y a quelques semaines, avait déjà mis en lumière la criticité de maintenir les composants d'hyperviseur à jour. Les groupes ransomware — notamment ceux affiliés au modèle RaaS (Ransomware-as-a-Service) — ont par ailleurs clairement intégré vCenter comme cible prioritaire dans leurs playbooks d'attaque, sachant qu'un accès vCenter permet de chiffrer simultanément des dizaines ou centaines de VMs depuis un unique point de contrôle.
Sur le plan de la remédiation, Broadcom est catégorique : il n'existe aucun workaround ou configuration permettant d'atténuer ces vulnérabilités sans appliquer le correctif. Les recommandations de défense en profondeur — restriction de l'accès réseau à vCenter, segmentation de l'interface d'administration, authentification multi-facteurs — restent de bonnes pratiques mais ne constituent pas des mesures suffisantes pour bloquer l'exploitation si un attaquant a accès au réseau de management.
GBHackers et CyberPress ont publié des analyses techniques confirmant que l'exploitation de la chaîne CVE-2026-59309/59310 peut être automatisée avec un niveau de complexité accessible à des acteurs de niveau intermédiaire, ce qui élargit significativement le périmètre de la menace au-delà des seuls acteurs APT étatiques disposant de capacités offensives avancées.
Impact et exposition
Sont exposés tous les environnements exécutant VMware vCenter Server sur des versions antérieures à 9.1.0.0300 et dont l'interface de gestion est accessible depuis un réseau non strictement contrôlé. Le scénario d'attaque le plus réaliste concerne les environnements où vCenter est accessible depuis un segment réseau partagé avec d'autres serveurs ou utilisateurs, ce qui est fréquent dans les PME et les environnements sans segmentation stricte du réseau de management. Les organisations ayant exposé vCenter directement sur Internet — pratique fortement déconseillée mais encore observée — sont dans une situation d'exposition maximale.
Recommandations
- Mettre à jour vCenter Server vers la version 9.1.0.0300 dès que possible — c'est la seule remediation, aucun workaround n'existe
- Restreindre l'accès réseau à vCenter aux seules adresses IP d'administration légitimes via des règles de pare-feu ou des VLANs de management dédiés
- Auditer les logs d'accès vCenter sur les 7 derniers jours pour détecter des connexions depuis des adresses IP inattendues ou à des horaires inhabituels
- Vérifier l'inventaire des comptes administrateurs vCenter — tout compte inconnu doit être investigué immédiatement
- Si vCenter est exposé sur Internet ou accessible depuis un segment réseau non contrôlé, isoler l'accès en urgence avant de procéder au patch
- Mettre en place une surveillance des modifications de configuration vCenter (nouvelle VM, nouveau compte, modification de politique réseau) via les alertes vCenter natifs ou un SIEM
Alerte critique
CVE-2026-59309 + CVE-2026-59310 forment une chaîne d'exploitation complète sur VMware vCenter : bypass d'authentification + exécution de code arbitraire, sans credentials, sans interaction utilisateur. L'historique récent des vulnérabilités vCenter montre une exploitation en masse dans les 72 à 96 heures suivant la divulgation publique. Le délai de patch ne peut pas dépasser 48 heures pour les vCenter accessibles depuis des réseaux non strictement contrôlés.
Mon vCenter est uniquement accessible depuis le réseau interne. Suis-je réellement exposé ?
Oui — mais dans une moindre mesure qu'un vCenter exposé sur Internet. La condition d'exploitation est un accès réseau à vCenter, pas nécessairement depuis Internet. Un attaquant ayant déjà pied dans votre réseau interne — via un phishing réussi, une autre vulnérabilité, ou un accès prestataire compromis — peut atteindre vCenter depuis l'intérieur et enchaîner l'exploitation de CVE-2026-59309 puis CVE-2026-59310. La compromission de vCenter depuis un poste utilisateur interne est un scénario classique de mouvement latéral dans les attaques ransomware sophistiquées. Le patching reste prioritaire quelle que soit votre topologie réseau.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
GPT-6 Astra : OpenAI franchit le seuil critique en sécurité
OpenAI a lancé GPT-6 Astra le 3 septembre 2026, son premier modèle classé Critical en cybersécurité selon son Preparedness Framework, avec 1M tokens de contexte et mémoire persistante.
CenterPoint Energy confirme 7,49 millions de dossiers volés
Un hacker a exploité une API publique sans authentification pour exfiltrer 7,49 millions de dossiers clients de CenterPoint Energy, incluant des SSN partiels. Cinq recours collectifs déjà déposés.
ShinyHunters pirate Clop et menace le gang de ransomware
Le groupe ShinyHunters a compromis le site de fuite Tor du ransomware Clop le 19 septembre 2026 via une faille Grav CMS, revendiquant le vol des clés privées onion et menaçant d'extorquer le gang.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire