Un acteur China-nexus exploite CVE-2026-59310 (CVSS 9.8) dans VMware vCenter des le 3 aout 2026, cinq jours apres le patch Broadcom. 361 machines compromises dans 47 pays, avec deploiement du ransomware Babuk comme ecran de fumee pour masquer la persistance reelle.
En bref
- CVE-2026-59310 (CVSS 9.8) : traversee de repertoire dans VMware vCenter permettant une execution de code root non authentifiee
- Exploitation debutee le 3 aout 2026, cinq jours apres le patch Broadcom du 29 juillet — 361 IP dans 47 pays compromises
- Action immediate : patch vCenter 8.0 U3h / 7.0 U3t + isolation reseau du plan de gestion VMware
Les faits
Le 29 juillet 2026, Broadcom publie en urgence un correctif pour CVE-2026-59310, une vulnerabilite de traversee de repertoire (directory traversal) dans VMware vCenter Server. Notee CVSS 9.8 — score quasi-maximal — la faille permet a un attaquant non authentifie d'executer du code arbitraire avec les privileges root sur le serveur de gestion VMware. Cinq jours a peine apres la divulgation publique, les premieres exploitations sont constatees dans la nature.
La societe allemande de reponse a incident QUIRSO, qui a documente la campagne le 17 aout 2026, etablit que l'acteur a compromis au moins 361 adresses IP reparties dans 47 pays. L'analyse des artefacts post-exploitation — outils, conventions de nommage, horaires d'activite — conduit QUIRSO a attribuer l'operation avec une confiance moderee a un acteur China-nexus operant dans le fuseau horaire UTC+08:00, correspondant aux regions a majorite sinophone.
La vulnerabilite reside dans le composant de journalisation syslog de vCenter. En envoyant une requete HTTP malformee, l'attaquant force une traversee hors du repertoire autorise et depose des fichiers a des emplacements arbitraires du systeme. Cette primitive d'ecriture hors-sandbox est convertie en execution de code, aboutissant a un shell root sur la machine hebergeant vCenter. La surface d'exposition est significative : des milliers d'instances vCenter restent directement accessibles depuis Internet selon les donnees de Shodan relevees en aout 2026, malgre les alertes repetees des equipes PSIRT de Broadcom.
Une fois l'acces initial obtenu via CVE-2026-59310, les attaquants deploient une chaine post-exploitation sophistiquee documentee par QUIRSO et Red Secure Tech. Les etapes observees sont : ajout de comptes administrateurs au groupe vSphere SSO Administrators pour garantir un acces persistant officiel, installation du backdoor LinuxFile assurant la persistance au niveau du systeme d'exploitation, creation de taches cron dissimulees, depot de web shells sur l'interface vCenter, ajout de cles SSH supplementaires, modification des configurations de privileges pour elargir les permissions, et extraction des credentials stockes dans la base de donnees vCenter — incluant les comptes de service des systemes interconnectes.
L'element le plus marquant de cette campagne est la nature du payload final : une variante derivee du ransomware Babuk, specifiquement adaptee pour chiffrer les machines virtuelles hebergees sur ESXi. Selon l'analyse de Xcitium Threat Labs, publiee sous le titre explicite "Ransomware on vCenter May Be a Cover, Not the Goal", ce deploiement de ransomware ne constituerait pas l'objectif primaire de l'operation. Les enqueteurs de QUIRSO partagent cette conclusion : le chiffrement Babuk est suspecte d'etre un ecran de fumee delibere.
Le mecanisme de diversion est doublement efficace. D'une part, le chiffrement des logs ESXi par Babuk detruit les preuves forensiques au moment precis ou les equipes securite se mobilisent sur l'incident visible. D'autre part, l'urgence ransomware monopolise les ressources des equipes de reponse — SOC, IR, direction — pendant que l'attaquant consolide discretement ses acces persistants. Cette technique est coherente avec le mode operatoire des groupes APT attribues a la Chine, qui privilegient le pre-positionnement longue duree a la destruction immediate.
La vitesse d'exploitation est un signal d'alarme en soi. Cinq jours entre la divulgation publique et la premiere exploitation active suggere que l'acteur monitorait la sortie du bulletin PSIRT Broadcom avec des ressources dediees a l'analyse de vulnerabilites, voire disposait d'une connaissance prealable de la faille. Les groupes APT etatiques investissent massivement dans cette capacite de reaction rapide.
VMware vCenter est une cible strategique de premier rang : compromettre le serveur d'hyperviseur donne acces en cascade a l'integralite du parc de machines virtuelles hebergees — serveurs Active Directory, bases de donnees, applications metier critiques, sauvegardes. Le rayon d'impact d'une compromission vCenter non detectee a temps peut s'etendre a l'ensemble du systeme d'information de l'organisation victime. C'est precisement pourquoi les APT etatiques consacrent autant de ressources a la recherche de vulnerabilites dans cette surface d'attaque.
Impact et exposition
Sont concernes tous les deploiements VMware vCenter Server dans les versions anterieures a 8.0 U3h et 7.0 U3t, qu'ils soient exposes sur Internet ou accessibles uniquement depuis le reseau interne. L'exposition est maximale pour les instances sans isolation reseau prealable — VPN obligatoire, bastion d'administration, segmentation du plan de management. En cas d'exploitation reussie, l'attaquant dispose d'un acces root complet sur l'hyperviseur et d'un acces total a toutes les VM hebergees, avec impact maximal sur la confidentialite (extraction de credentials et donnees), l'integrite (modification des VM, backdoors) et la disponibilite (ransomware Babuk sur ESXi).
Recommandations
- Appliquer immediatement les patches Broadcom : vCenter Server 8.0 U3h ou 7.0 U3t — aucun workaround n'est disponible
- Isoler le plan de gestion vCenter derriere un VPN ou un bastion d'administration : zero exposition directe sur Internet ou depuis des VLAN non maitrises
- Auditer le groupe vSphere SSO Administrators a la recherche de comptes non reconnus crees depuis le 29 juillet 2026
- Inventorier les taches cron, cles SSH et fichiers deposes sur les serveurs vCenter depuis debut aout 2026
- Rechercher la signature du backdoor LinuxFile sur les hotes vCenter et ESXi
- Verifier les web shells sur l'interface HTTPS de vCenter (repertoires courants : /ui/, /sdk/)
- Centraliser les logs vSphere dans un SIEM externe resistant a la destruction locale
Alerte critique
CVE-2026-59310 (CVSS 9.8) est exploitee depuis le 3 aout 2026 par un APT China-nexus. Si vous constatez du ransomware Babuk sur vos ESXi, ne vous limitez pas a la remediation chiffrement : l'incident ransomware est probablement un ecran de fumee. Une investigation forensique complete de votre vCenter est indispensable avant toute restauration.
Sommes-nous exposes si vCenter n'est accessible que depuis le reseau interne ?
Le risque d'exploitation externe est fortement reduit sans exposition Internet directe, mais pas elimine. Si un attaquant a deja un acces initial dans votre LAN — via phishing, compromission d'un poste utilisateur ou d'un equipement reseau — CVE-2026-59310 peut etre exploitee depuis l'interieur. Le patch reste imperatif independamment de l'exposition reseau, et la segmentation du plan de management vCenter est une mesure de defense en profondeur indissociable du patching.
Votre infrastructure est-elle exposee ?
Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Baylor Genetics expose 310 000 dossiers médicaux génétiques
Baylor Genetics notifie 310 000 personnes après une intrusion survenue en juin 2026 ayant exposé résultats génétiques, données médicales et numéros de sécurité sociale.
Truffle Security : 768 clés AWS admin exposées en ligne
Truffle Security révèle que 768 clés AWS corporate avec accès administrateur complet sont toujours actives et exposées publiquement en ligne, dont 526 root keys.
Head Mare infecte les réunions TrueConf avec PhantomCore
La CISA a ajouté au KEV deux failles critiques de TrueConf Server exploitées par Head Mare pour diffuser PhantomCore aux participants des réunions d'entreprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire