En bref

  • CVE-2026-59310 : traversée de répertoire CVSS 9.8 dans le service Syslog de VMware vCenter Server — sans authentification requise
  • 361 adresses IP dans 47 pays compromises — dont la France (8 % des victimes), l'Allemagne, les États-Unis, la Turquie et l'Iran
  • Patcher immédiatement vers vCenter Server 8.0 U3j ou 7.0 U3t ; isoler les interfaces de management si le patch ne peut pas être appliqué

Les faits

La semaine du 15 septembre 2026, la CISA a officiellement confirmé que des gangs de ransomware ont rejoint une campagne d'exploitation active de CVE-2026-59310, une vulnérabilité critique affectant VMware vCenter Server. Cette confirmation marque une escalade significative : jusqu'alors, l'exploitation était principalement attribuée à des acteurs étatiques liés à des opérations d'espionnage. L'entrée des opérateurs de ransomware change radicalement le niveau de risque pour les entreprises privées.

CVE-2026-59310 est une vulnérabilité de traversée de répertoire (path traversal) dans le composant Syslog de vCenter Server. Techniquement, le service Syslog de vCenter, accessible sans authentification sur certains ports de l'interface de management, traite des en-têtes de log malformés qui permettent à un attaquant d'écrire des fichiers arbitraires dans des répertoires normalement protégés. En exploitant cette capacité d'écriture, l'attaquant peut déposer un backdoor sous la forme d'un script d'initialisation, qui sera exécuté par un service privilégié au prochain redémarrage.

Le patch avait été publié par Broadcom le 29 juillet 2026. La CISA a ajouté CVE-2026-59310 à son catalogue KEV dès le 18 août 2026, avec une date limite de remédiation fixée au 21 août pour les agences fédérales. Malgré ces alertes répétées, les données de scan massif publiées par plusieurs chercheurs en sécurité début septembre indiquent que des milliers de serveurs vCenter restent non patchés et directement exposés sur Internet.

Selon les analyses publiées, le mode opératoire observé dans les attaques ransomware se décompose en quatre phases. La phase initiale consiste en un scan de l'interface de management vCenter pour identifier les versions vulnérables. En phase deux, l'attaquant exploite CVE-2026-59310 pour écrire un script de reverse shell dans un répertoire de démarrage automatique. En phase trois, après exécution du reverse shell, l'attaquant récupère les credentials ESXi depuis la base de données vCenter pour se connecter directement aux hyperviseurs. La phase quatre consiste au déploiement d'un variant de ransomware Babuk adapté à ESXi, qui chiffre les fichiers VMDK des machines virtuelles en production.

Les chiffres de compromission sont alarmants : au moins 361 adresses IP distinctes dans 47 pays ont été identifiées comme victimes confirmées. La répartition géographique montre une concentration en Allemagne (18 %), aux États-Unis (15 %), en Turquie (12 %), en Iran (11 %) et en France (8 %). Cette présence française dans le top 5 justifie une alerte particulière pour les entreprises françaises utilisant vCenter.

La particularité de cette campagne est son caractère hybride : des acteurs nexus étatiques ont été les premiers à exploiter CVE-2026-59310 début août dans des opérations d'espionnage ciblant la défense, l'énergie et les télécommunications. Les gangs de ransomware — dont au moins un opérateur utilisant un variant Babuk et un second acteur lié au groupe LockBit 4.x — ont rejoint l'exploitation mi-septembre, attirés par la simplicité technique de la vulnérabilité et la richesse des cibles.

VMware vCenter Server est le point névralgique de millions d'infrastructures d'entreprise. Une compromission de vCenter ne se limite pas à un seul serveur : elle donne à l'attaquant un contrôle total sur l'ensemble des machines virtuelles gérées, permettant de chiffrer des dizaines ou des centaines de VM en quelques minutes. La surface d'impact réelle est donc démultipliée par rapport à une vulnérabilité touchant un seul système.

Plusieurs équipes de réponse aux incidents — CrowdStrike, Secureworks, WithSecure — ont confirmé avoir traité des incidents liés à CVE-2026-59310 au cours des dernières semaines. Les délais de restauration observés varient entre 3 et 14 jours selon la maturité du plan de reprise d'activité des victimes et la disponibilité de sauvegardes non chiffrées. Dans les cas les plus sévères, la totalité des VM de production a été chiffrée, forçant les organisations à des reconstructions from scratch.

Impact et exposition

Toute organisation utilisant VMware vCenter Server en version antérieure au patch du 29 juillet 2026 et dont l'interface de management est accessible depuis un réseau non filtré est exposée. Le vecteur réseau sans authentification rend l'exploitation triviale. Les environnements les plus à risque sont ceux où vCenter est accessible depuis Internet ou depuis un réseau corporatif large sans segmentation stricte. La France figure parmi les pays les plus touchés — les entreprises françaises doivent considérer cette menace comme prioritaire.

Recommandations

  • Appliquer immédiatement le patch Broadcom : vCenter Server 8.0 Update 3j ou 7.0 Update 3t (bulletin VMSA-2026-0019)
  • Si le patch immédiat est impossible : isoler l'interface de management vCenter (ports 443, 5480, 9090) derrière un VPN ou un bastion dédié
  • Auditer les fichiers récemment créés ou modifiés dans les répertoires de configuration vCenter (/etc/vmware-vpx/, /var/lib/vmware/)
  • Vérifier l'intégrité des configurations ESXi : rechercher des tâches planifiées inconnues ou des backdoors SSH non autorisés sur les hyperviseurs
  • Tester les sauvegardes des VMs critiques et s'assurer qu'elles ne sont pas accessibles depuis le réseau de management vCenter

Alerte critique

CVE-2026-59310 est activement exploitée par des gangs de ransomware spécialisés dans les attaques ESXi. Une infrastructure vCenter non patchée peut être chiffrée intégralement en moins de 30 minutes après compromission initiale. La France figure dans le top 5 des pays touchés. Si vous n'avez pas encore appliqué le patch Broadcom du 29 juillet 2026, considérez votre infrastructure comme potentiellement compromise et lancez immédiatement une investigation forensique.

Le service Syslog de vCenter est-il forcément exposé ? Peut-on le désactiver comme mesure d'atténuation ?

Le service Syslog de vCenter n'est pas désactivable sans impact fonctionnel sur la supervision. La mesure d'atténuation la plus efficace avant patch est la segmentation réseau stricte : interdire tout accès aux ports 443 et 5480 de vCenter depuis des réseaux non de confiance, et imposer un VPN ou un bastion pour toute connexion administrative. Cette mesure réduit la surface d'attaque à zéro pour un attaquant externe, même si elle ne protège pas contre une menace interne ou un rebond depuis un poste interne compromis.

Votre infrastructure VMware est-elle sécurisée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit