Un acteur aligné avec la Chine exploite CVE-2026-59310 (CVSS 9.8) dans VMware vCenter dès le 3 août 2026, soit 5 jours après le patch Broadcom. 361 adresses IP compromises dans 47 pays et déploiement de ransomware Babuk sur des hyperviseurs ESXi.
En bref
- CVE-2026-59310 (CVSS 9.8) dans VMware vCenter Server est activement exploitée depuis le 3 août 2026, soit 5 jours après la publication du patch Broadcom
- 361 adresses IP dans 47 pays compromises ; ransomware Babuk déployé sur des hyperviseurs ESXi par un acteur sinophone
- Patch disponible depuis le 29 juillet 2026 — toute instance vCenter non mise à jour est à risque critique immédiat
Les faits
Le 29 juillet 2026, Broadcom publiait un correctif pour CVE-2026-59310, une vulnérabilité de traversée de chemin (path traversal) dans VMware vCenter Server, notée 9.8 sur l'échelle CVSS. Cinq jours plus tard, la campagne d'exploitation débutait à grande échelle.
La firme allemande de réponse à incident QUIRSO est la première à avoir documenté l'étendue de l'opération. Ses chercheurs ont cartographié une campagne mondiale ayant compromis 361 adresses IP uniques dans 47 pays entre début août et le 20 août 2026. L'objectif : prendre le contrôle root sur les serveurs vCenter pour ensuite déployer un ransomware dérivé de Babuk directement sur les hyperviseurs ESXi sous-jacents.
Mécanisme technique
CVE-2026-59310 exploite une faille dans le service de journalisation syslog de vCenter. Un attaquant non authentifié peut envoyer une requête spécialement conçue pour traverser les répertoires du système de fichiers et écrire des fichiers arbitraires avec les droits root. En combinant cette primitive d'écriture à distance avec un gadget de désérialisation présent dans le service vcops, l'attaquant obtient une exécution de code à distance sans authentification préalable.
La chaîne d'exploitation complète, initialement qualifiée de simple path traversal, s'est révélée permettre un accès SSH persistant via injection de clés publiques. QUIRSO a documenté cette méthode de persistance sur 78 % des systèmes compromis analysés. VMware Cloud Foundation version 5.x est également concernée par un vecteur similaire référencé sous CVE-2026-59311.
Attribution : un acteur sinophone
QUIRSO attribue cette campagne avec un niveau de confiance modéré à un acteur sinophone opérant dans le fuseau horaire UTC+08:00. Les indicateurs comportementaux incluent les horaires d'activité concentrés du lundi au vendredi entre 09h00 et 18h00 heure de Pékin, l'utilisation d'un framework C2 associé à des groupes liés à la Chine, et la présence de chaînes en chinois simplifié dans plusieurs artefacts récupérés sur les systèmes victimes.
Le ransomware Babuk déployé en fin de chaîne est une variante dérivée du code source divulgué en 2021. QUIRSO estime cependant que le chiffrement des hyperviseurs ESXi servait probablement à effacer les traces d'une opération de cyberespionnage plus discrète ciblant les données hébergées sur les datastores vCenter.
Secteurs et pays touchés
D'après les données QUIRSO, les secteurs les plus représentés parmi les victimes confirmées sont les établissements de santé (23 %), les administrations publiques (19 %), les opérateurs de cloud privé (17 %) et les MSP (14 %). La France figure dans la liste des pays affectés, avec plusieurs incidents signalés auprès du CERT-FR dans la semaine du 18 au 22 août 2026. Shodan recensait encore environ 4 800 instances vCenter accessibles publiquement au 24 août 2026.
Réponse institutionnelle
Broadcom a publié des indicateurs de compromission (IoC) supplémentaires le 19 août 2026 et recommande d'analyser rétrospectivement les logs vCenter à partir du 3 août. La CISA a ajouté CVE-2026-59310 à son catalogue Known Exploited Vulnerabilities (KEV) le 21 août 2026 avec une échéance fixée au 4 septembre 2026 pour les agences fédérales. Le CERT-FR, dans son alerte du 22 août 2026, qualifie la menace de critique et recommande d'isoler vCenter du réseau public et de restreindre l'accès au port 443 aux seuls flux d'administration identifiés.
Alerte critique
Toute instance VMware vCenter non patchée depuis le 29 juillet 2026 doit être considérée comme potentiellement compromise. La CISA impose une remédiation avant le 4 septembre pour les entités fédérales. Isolez immédiatement vCenter des accès Internet et appliquez les correctifs Broadcom en urgence.
Impact et exposition
Toute instance VMware vCenter Server non mise à jour vers la version 8.0 U3f, 7.0 U3t ou supérieure est vulnérable sans authentification requise. Dans les environnements où vCenter est accessible depuis Internet, le risque de compromission est immédiat. Les hyperviseurs ESXi gérés par un vCenter compromis peuvent être chiffrés ou sabotés sans accès direct aux hôtes. VMware Cloud Foundation 4.x et 5.x sont également exposés via CVE-2026-59311.
Recommandations
- Patcher immédiatement : appliquer les correctifs Broadcom vCenter Server 8.0 U3f, 7.0 U3t et VMware Cloud Foundation 5.2 / 4.5.3
- Rechercher des traces de compromission : analyser les logs vpxd pour toute écriture anormale et vérifier les clés SSH non autorisées sur les hôtes ESXi
- Isoler vCenter de tout accès Internet direct — accès uniquement depuis un VPN ou bastion administré
- Appliquer les IoC Broadcom publiés le 19 août pour détecter les hôtes C2 connus dans les journaux réseau
- Contacter le CERT-FR si des indicateurs de compromission sont détectés
Notre vCenter est derrière un VPN — sommes-nous protégés ?
Un vCenter non exposé directement sur Internet est considérablement moins exposé à l'exploitation de masse documentée par QUIRSO. Cependant, si un poste administrateur VPN est compromis ou si le VPN lui-même est vulnérable, la faille reste exploitable. La priorité reste le patch. En attendant, vérifiez les logs depuis le 3 août et appliquez les IoC Broadcom.
Votre infrastructure VMware est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier vos instances vCenter vulnérables, analyser vos logs de compromission potentielle et vous accompagner dans la remédiation d'urgence.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FulcrumSec vole 1,3 To à Novo Nordisk via des credentials hardcodés en JavaScript
Le groupe FulcrumSec a exfiltré 1,3 To de données chez Novo Nordisk en exploitant des tokens GitHub et des credentials Azure hardcodés dans du JavaScript public. 4 748 dépôts, plus de 30 modèles IA propriétaires et les données de 163 000 employés ont été volés. Rançon de 25 M$ refusée.
CVE-2026-41940 : cPanel & WHM auth bypass CVSS 9.8, 1,5 million de serveurs exposés
CVE-2026-41940 est une faille d'authentification par contournement dans cPanel & WHM (CVSS 9.8). Exploitée depuis février 2026 via une injection CRLF dans le processus de login, elle expose plus de 1,5 million de serveurs à une prise de contrôle administrative sans authentification.
CVE-2026-84869 : ScreenConnect CVSS 9.9 exploité activement, délai KEV fédéral expiré
CVE-2026-84869 (CVSS 9.9) affecte ConnectWise ScreenConnect : un attaquant peut exécuter des fichiers arbitraires sur le poste hôte via une session de transfert active. CISA a ajouté la faille au catalogue KEV le 11 septembre 2026, délai fédéral expiré le 14 septembre.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire