Broadcom a publie des correctifs d urgence pour cinq vulnerabilites VMware dont CVE-2026-47876, une evasion de VM critique notee CVSS 9.3 dans l adaptateur VMXNET3, permettant a un attaquant d executer du code sur l hyperviseur hote.
En bref
- Broadcom a publie des correctifs d urgence pour cinq vulnerabilites dans VMware ESXi, vCenter et Workstation, dont CVE-2026-47876, une evasion de VM critique notee CVSS 9.3.
- Un attaquant disposant de privileges administrateur a l interieur d une VM peut exploiter la faille pour executer du code arbitraire sur l hyperviseur hote ESXi et compromettre l ensemble du cluster.
- Aucune exploitation active confirmee a ce jour, mais le patch est urgent : appliquer les builds ESXi-9.1.0.0200-25557999 ou ESXi80U3k-25595708 via une procedure de rolling reboot avec vMotion.
Cinq vulnerabilites VMware corrigees dont un VM escape critique
Le 29 juillet 2026, Broadcom a publie un advisory de securite couvrant cinq vulnerabilites affectant plusieurs produits de la gamme VMware : ESXi, vCenter Server, Workstation et Fusion. Parmi ces failles, CVE-2026-47876 retient particulierement l attention des equipes d infrastructure : il s agit d une vulnerabilite d evasion de machine virtuelle (VM escape) dans l adaptateur reseau virtuel VMXNET3, notee CVSS 9.3 sur une echelle de 10 et classifiee critique par Broadcom.
Le mecanisme technique derriere cette vulnerabilite est une ecriture hors limites (out-of-bounds write) dans le pilote emulant l adaptateur VMXNET3 cote hyperviseur. VMXNET3 est un adaptateur reseau para-virtualise haute performance, developpe par VMware, utilise par defaut dans la majorite des configurations de VM modernes pour ses meilleures performances par rapport aux adaptateurs E1000 ou E1000E. Cette omniprescence en fait une surface d attaque particulierement attractive pour les acteurs malveillants.
Pour exploiter la vulnerabilite, un attaquant doit disposer de privileges administrateur a l interieur de la machine virtuelle cible. Ce prerequis peut sembler limitant, mais dans un contexte d attaque realiste, il est loin d etre insurmontable : une VM compromise via une vulnerabilite applicative, un conteneur mal isole ou un acces malveillant interne peuvent tous fournir le point d entree necessaire. Une fois ce niveau de privilege obtenu, l evasion vers l hote ESXi offre a l attaquant l acces a l hyperviseur lui-meme — et donc a l ensemble des VMs tournant sur cet hote, aux volumes de stockage partages et potentiellement a l infrastructure de gestion vCenter.
Broadcom precise que seules les VMs configurees avec l adaptateur VMXNET3 sont concernees. Les machines utilisant d autres adaptateurs virtuels (E1000, E1000E, VMXNET2) ne sont pas exposees a cette vulnerabilite specifique. Dans la pratique, VMXNET3 etant l option recommandee pour les charges de travail modernes, la quasi-totalite des environnements vSphere recents est concernee. Selon Security Affairs, la vulnerabilite cote hote implique necessairement une mise a jour de l hyperviseur lui-meme — il n est pas possible de corriger le probleme uniquement cote VM.
Deux autres vulnerabilites critiques ont ete corrigees simultanement dans vCenter Server : CVE-2026-59309 et CVE-2026-59310. Ces failles affectent le serveur de gestion central des environnements vSphere et pourraient permettre a un attaquant authentifie de realiser une elevation de privileges ou une execution de code a distance dans la couche de management. Leur combinaison avec CVE-2026-47876 dessine un scenario d attaque en chaine particulierement dangereux : compromission d une VM, evasion vers l hote via CVE-2026-47876, escalade vers vCenter, puis controle total de l infrastructure virtuelle.
Les builds corriges publies par Broadcom sont les suivants : ESXi-9.1.0.0200-25557999 et ESXi-9.0.2.0100-25595025 pour VMware Cloud Foundation et vSphere Foundation, ainsi que ESXi80U3k-25595708 pour VMware ESX 8.0. L application du correctif necessite un redemarrage de l hote ESXi — une contrainte operationnelle significative pour les environnements de production sans interruption. Broadcom recommande explicitement d utiliser vMotion pour migrer les charges de travail actives vers d autres hotes avant d appliquer le patch, selon une procedure de rolling reboot par cluster.
A la date de publication de l advisory (29 juillet 2026), Broadcom n avait pas connaissance d exploitation active dans la nature. Cependant, la publication d un advisory detaille fournit aux acteurs malveillants les informations necessaires au developpement d un exploit. D apres SecurityWeek, la fenetre entre publication d un patch et apparition des premiers exploits s est considerablement reduite en 2025-2026, notamment pour les hyperviseurs VMware, qui constituent une cible de choix pour les operateurs de ransomware et les groupes APT.
Un historique preoccupant existe sur cette gamme de produits. En 2023, la campagne ESXiArgs avait exploite des failles non patchees dans VMware ESXi a grande echelle, chiffrant des milliers de systemes en quelques heures. En 2024, CVE-2024-37085 avait ete exploite activement par des groupes ransomware comme Black Basta et Akira dans des delais tres courts apres publication. Ce precedent illustre l attrait strategique de la couche hyperviseur pour les attaquants : compromettre un hote ESXi impacte simultanement toutes les VMs hebergees, maximisant le levier d une attaque.
Un risque systemique pour les datacenters d entreprise
VMware ESXi est le socle de virtualisation de reference dans les datacenters d entreprise en Europe et dans le monde. Des estimations conservatrices situent entre 40 et 60 % des charges de travail critiques des grandes organisations sur des hyperviseurs VMware. Une vulnerabilite de type VM escape dans cet environnement represente une menace de premier ordre : elle remet en question l isolation fondamentale sur laquelle repose toute la securite du datacenter virtualise. L hypothese implicite selon laquelle les VMs sont isolees les unes des autres et de l hote est precisement ce que CVE-2026-47876 invalide.
Le contexte reglementaire accentue l urgence. Sous NIS2, les organisations classees comme entites essentielles ou importantes doivent gerer les risques lies a leur infrastructure critique et disposer de processus de gestion des correctifs documentes. Une organisation qui laisserait CVE-2026-47876 non patche dans un environnement de production sur une duree excessive s exposerait a des questions legitimes sur sa conformite lors d un audit. La meme logique s applique sous DORA pour les entites financieres : la gestion des correctifs sur les composants d infrastructure critique est auditee et doit etre tracee.
La combinaison des trois CVE critiques publiees simultanement est particulierement preoccupante du point de vue offensif. Les groupes ransomware sophistiques ont demontre leur capacite a enchainer rapidement des CVE publiees en une strategie d attaque coherente. Dans un scenario realiste, l acces initial pourrait etre obtenu via une application vulnerable dans une VM, l evasion vers l hote via CVE-2026-47876 declencherait le deploiement d un ransomware hyperviseur — un scenario catastrophique pour toute organisation sans sauvegardes hors ligne testees et validees.
Pour les fournisseurs de services cloud et les MSP hebergeant des infrastructures VMware pour le compte de leurs clients, la responsabilite est double : proteger leur propre infrastructure et garantir la securite des environnements clients. Un hebergeur qui tarderait a appliquer ce patch en environnement multi-tenant s exposerait a un risque de pivot inter-clients — l un des scenarios les plus dommageables en termes de responsabilite contractuelle et reglementaire, et potentiellement le plus difficile a expliquer a des clients dont les donnees auraient ete compromises.
Ce qu il faut retenir
- CVE-2026-47876 (CVSS 9.3) permet a un attaquant avec des droits admin dans une VM utilisant VMXNET3 d executer du code directement sur l hyperviseur ESXi hote — appliquer les builds correctifs immediatement via rolling reboot avec vMotion.
- Deux vulnerabilites critiques vCenter (CVE-2026-59309 et CVE-2026-59310) ont ete corrigees dans le meme lot ; leur chainaage avec CVE-2026-47876 permet une prise de controle totale de l infrastructure vSphere.
- Les environnements utilisant des adaptateurs autres que VMXNET3 (E1000, E1000E) ne sont pas concernes par CVE-2026-47876 mais doivent tout de meme appliquer les correctifs vCenter.
Comment verifier si mes VMs utilisent l adaptateur VMXNET3 ?
Depuis vCenter, naviguez vers chaque VM, ouvrez ses parametres et consultez la section Network Adapter. Le type d adaptateur (VMXNET3, E1000, etc.) est indique pour chaque interface reseau virtuelle. Via PowerCLI, la commande Get-VM | Get-NetworkAdapter | Select-Object Parent,Name,Type permet d inventorier l ensemble des adaptateurs de toutes les VMs de l environnement en une seule operation.
Besoin d un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersecurite et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Adform compromis : un script publicitaire volait les cryptos
Des attaquants ont compromis le script trackpoint-async.js d Adform le 27 juillet 2026, l utilisant pour substituer silencieusement les adresses crypto dans le presse-papiers et les formulaires des visiteurs de milliers de sites web.
DeepSeek V4-Flash 0731 surclasse GPT-5 sur les agents IA
DeepSeek a publie le 31 juillet 2026 la version 0731 de son modele V4-Flash avec des scores sur les benchmarks agents multiplies par sept en moyenne, se positionnant a 60 % moins cher que GPT-5.6 Luna d OpenAI pour des performances quasi equivalentes.
DevMan RaaS : PRODAFT expose un portail d'extorsion industrialisé
PRODAFT dévoile l'infrastructure complète de DevMan (alias Funky Mantis), un RaaS avec CRM d'extorsion intégré ayant revendiqué 184 victimes avant sa fermeture apparente en février 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire