La CISA confirme que des gangs de ransomware exploitent CVE-2026-59310, une traversée de répertoire CVSS 9.8 dans VMware vCenter Server. 361 adresses IP dans 47 pays sont compromises, dont des cibles en France. Les ransomwares déploient un variant Babuk sur les hyperviseurs ESXi.
En bref
- CVE-2026-59310 : traversée de répertoire CVSS 9.8 dans le service Syslog de VMware vCenter Server — sans authentification requise
- 361 adresses IP dans 47 pays compromises — dont la France (8 % des victimes), l'Allemagne, les États-Unis, la Turquie et l'Iran
- Patcher immédiatement vers vCenter Server 8.0 U3j ou 7.0 U3t ; isoler les interfaces de management si le patch ne peut pas être appliqué
Les faits
La semaine du 15 septembre 2026, la CISA a officiellement confirmé que des gangs de ransomware ont rejoint une campagne d'exploitation active de CVE-2026-59310, une vulnérabilité critique affectant VMware vCenter Server. Cette confirmation marque une escalade significative : jusqu'alors, l'exploitation était principalement attribuée à des acteurs étatiques liés à des opérations d'espionnage. L'entrée des opérateurs de ransomware change radicalement le niveau de risque pour les entreprises privées.
CVE-2026-59310 est une vulnérabilité de traversée de répertoire (path traversal) dans le composant Syslog de vCenter Server. Techniquement, le service Syslog de vCenter, accessible sans authentification sur certains ports de l'interface de management, traite des en-têtes de log malformés qui permettent à un attaquant d'écrire des fichiers arbitraires dans des répertoires normalement protégés. En exploitant cette capacité d'écriture, l'attaquant peut déposer un backdoor sous la forme d'un script d'initialisation, qui sera exécuté par un service privilégié au prochain redémarrage.
Le patch avait été publié par Broadcom le 29 juillet 2026. La CISA a ajouté CVE-2026-59310 à son catalogue KEV dès le 18 août 2026, avec une date limite de remédiation fixée au 21 août pour les agences fédérales. Malgré ces alertes répétées, les données de scan massif publiées par plusieurs chercheurs en sécurité début septembre indiquent que des milliers de serveurs vCenter restent non patchés et directement exposés sur Internet.
Selon les analyses publiées, le mode opératoire observé dans les attaques ransomware se décompose en quatre phases. La phase initiale consiste en un scan de l'interface de management vCenter pour identifier les versions vulnérables. En phase deux, l'attaquant exploite CVE-2026-59310 pour écrire un script de reverse shell dans un répertoire de démarrage automatique. En phase trois, après exécution du reverse shell, l'attaquant récupère les credentials ESXi depuis la base de données vCenter pour se connecter directement aux hyperviseurs. La phase quatre consiste au déploiement d'un variant de ransomware Babuk adapté à ESXi, qui chiffre les fichiers VMDK des machines virtuelles en production.
Les chiffres de compromission sont alarmants : au moins 361 adresses IP distinctes dans 47 pays ont été identifiées comme victimes confirmées. La répartition géographique montre une concentration en Allemagne (18 %), aux États-Unis (15 %), en Turquie (12 %), en Iran (11 %) et en France (8 %). Cette présence française dans le top 5 justifie une alerte particulière pour les entreprises françaises utilisant vCenter.
La particularité de cette campagne est son caractère hybride : des acteurs nexus étatiques ont été les premiers à exploiter CVE-2026-59310 début août dans des opérations d'espionnage ciblant la défense, l'énergie et les télécommunications. Les gangs de ransomware — dont au moins un opérateur utilisant un variant Babuk et un second acteur lié au groupe LockBit 4.x — ont rejoint l'exploitation mi-septembre, attirés par la simplicité technique de la vulnérabilité et la richesse des cibles.
VMware vCenter Server est le point névralgique de millions d'infrastructures d'entreprise. Une compromission de vCenter ne se limite pas à un seul serveur : elle donne à l'attaquant un contrôle total sur l'ensemble des machines virtuelles gérées, permettant de chiffrer des dizaines ou des centaines de VM en quelques minutes. La surface d'impact réelle est donc démultipliée par rapport à une vulnérabilité touchant un seul système.
Plusieurs équipes de réponse aux incidents — CrowdStrike, Secureworks, WithSecure — ont confirmé avoir traité des incidents liés à CVE-2026-59310 au cours des dernières semaines. Les délais de restauration observés varient entre 3 et 14 jours selon la maturité du plan de reprise d'activité des victimes et la disponibilité de sauvegardes non chiffrées. Dans les cas les plus sévères, la totalité des VM de production a été chiffrée, forçant les organisations à des reconstructions from scratch.
Impact et exposition
Toute organisation utilisant VMware vCenter Server en version antérieure au patch du 29 juillet 2026 et dont l'interface de management est accessible depuis un réseau non filtré est exposée. Le vecteur réseau sans authentification rend l'exploitation triviale. Les environnements les plus à risque sont ceux où vCenter est accessible depuis Internet ou depuis un réseau corporatif large sans segmentation stricte. La France figure parmi les pays les plus touchés — les entreprises françaises doivent considérer cette menace comme prioritaire.
Recommandations
- Appliquer immédiatement le patch Broadcom : vCenter Server 8.0 Update 3j ou 7.0 Update 3t (bulletin VMSA-2026-0019)
- Si le patch immédiat est impossible : isoler l'interface de management vCenter (ports 443, 5480, 9090) derrière un VPN ou un bastion dédié
- Auditer les fichiers récemment créés ou modifiés dans les répertoires de configuration vCenter (/etc/vmware-vpx/, /var/lib/vmware/)
- Vérifier l'intégrité des configurations ESXi : rechercher des tâches planifiées inconnues ou des backdoors SSH non autorisés sur les hyperviseurs
- Tester les sauvegardes des VMs critiques et s'assurer qu'elles ne sont pas accessibles depuis le réseau de management vCenter
Alerte critique
CVE-2026-59310 est activement exploitée par des gangs de ransomware spécialisés dans les attaques ESXi. Une infrastructure vCenter non patchée peut être chiffrée intégralement en moins de 30 minutes après compromission initiale. La France figure dans le top 5 des pays touchés. Si vous n'avez pas encore appliqué le patch Broadcom du 29 juillet 2026, considérez votre infrastructure comme potentiellement compromise et lancez immédiatement une investigation forensique.
Le service Syslog de vCenter est-il forcément exposé ? Peut-on le désactiver comme mesure d'atténuation ?
Le service Syslog de vCenter n'est pas désactivable sans impact fonctionnel sur la supervision. La mesure d'atténuation la plus efficace avant patch est la segmentation réseau stricte : interdire tout accès aux ports 443 et 5480 de vCenter depuis des réseaux non de confiance, et imposer un VPN ou un bastion pour toute connexion administrative. Cette mesure réduit la surface d'attaque à zéro pour un attaquant externe, même si elle ne protège pas contre une menace interne ou un rebond depuis un poste interne compromis.
Votre infrastructure VMware est-elle sécurisée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Gyazo : 23,6 millions de comptes et 490 millions de métadonnées d'images exfiltrés
Helpfeel confirme une violation de données majeure sur Gyazo : 23,62 millions de comptes utilisateurs et 490 millions de métadonnées d'images exfiltrés suite à l'exploitation d'une faille dans le serveur d'upload le 11 septembre 2026. Emails, hashes de mots de passe et tokens de session exposés.
Microsoft Patch Tuesday Septembre 2026 : 974 CVE dont 2 zero-days exploités
Microsoft publie son Patch Tuesday de septembre 2026 avec un record de 974 CVE corrigées, dont deux zero-days activement exploités dans les composants Windows Update Stack et ALPC. La CISA impose une remédiation avant le 22 septembre pour les agences fédérales.
Microsoft Entra : passkeys par défaut, fin du SMS dès 2027
Depuis le 1er septembre 2026, Microsoft Entra ID impose les passkeys comme méthode d'authentification par défaut et retire progressivement l'authentification SMS/voix d'ici 2027.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire