Skip to content
Exploitation de vulnérabilitéEn cours

Faille du serveur Syslog de VMware vCenter exploitée à grande échelle puis par des rançongiciels (CVE-2026-59310)

Des attaquants ont commencé à exploiter CVE-2026-59310, une faille critique d'exécution de code à distance sans authentification dans le serveur Syslog de VMware vCenter, quelques jours après le correctif de Broadcom, compromettant plus de 360 systèmes dans 47 pays ; la CISA a ensuite signalé son utilisation dans des campagnes de rançongiciel.

Victime
VMware vCenter Server (Broadcom)
GroupeUnknown
CVECVE-2026-59310

Le 13 août 2026, des chercheurs ont signalé que des attaquants exploitaient massivement CVE-2026-59310, une vulnérabilité critique du serveur Syslog de VMware vCenter, la plateforme de gestion centrale de Broadcom pour les infrastructures virtuelles vSphere. Il s'agit d'une faille de traversée de répertoire (CWE-22) notée 9,8 au CVSS, qui permet à un attaquant non authentifié disposant d'un accès réseau à vCenter d'exécuter du code arbitraire. Broadcom l'avait divulguée et corrigée le 29 juillet 2026.

Ce qui s'est passé

Selon les intervenants en réponse à incident de QUIRSO, des systèmes compromis ont commencé à contacter l'infrastructure des attaquants le 3 août, cinq jours seulement après l'avis de sécurité. La campagne s'est rapidement étendue : 151 nouvelles adresses IP victimes sont apparues le 4 août, le compteur a atteint 343 le lendemain et, au 7 août, les chercheurs avaient identifié 361 IP victimes dans 47 pays, l'Allemagne, les États-Unis, la Turquie, l'Iran et la France en représentant plus de la moitié. Les attaquants ont installé le framework open source reverse_ssh afin d'ouvrir des canaux de commande et de contrôle sortants qui contournent les règles de pare-feu entrantes. QUIRSO a attribué l'activité à un acteur de menace persistante avancée, sans publier d'indicateurs, en invoquant une coordination avec les forces de l'ordre.

Le 18 août, la CISA a ajouté la faille à son catalogue Known Exploited Vulnerabilities et donné aux agences civiles fédérales américaines jusqu'au 21 août pour appliquer les mesures d'atténuation. À la mi-septembre, la fiche du catalogue de l'agence signalait la vulnérabilité comme utilisée dans des campagnes de rançongiciel, et Shadowserver suivait encore plus de 450 serveurs vCenter exposés sur Internet. Les versions corrigées sont vCenter 9.1.0.0300, 9.0.2.0100, ainsi que 8.0 U3k ou 8.0 U2f.

Pourquoi c'est important

vCenter pilote l'ensemble des hôtes et des machines virtuelles d'un environnement vSphere : une faille d'exécution de code avant authentification offre donc à un intrus un accès direct à la couche hyperviseur, que les opérateurs de rançongiciel ciblent pour chiffrer d'un seul coup des parcs de serveurs entiers. Le court délai entre le correctif et l'exploitation massive, puis le passage à un usage par des rançongiciels, reproduisent un schéma déjà observé avec d'anciennes failles VMware : la CISA a signalé 26 vulnérabilités VMware comme exploitées au cours des cinq dernières années, dont neuf par des gangs de rançongiciel.

Chronologie

  1. Broadcom divulgue et corrige CVE-2026-59310, une faille critique de traversée de répertoire dans le serveur Syslog de vCenter notée 9,8 au CVSS.

  2. Des systèmes vCenter compromis commencent à se connecter à une infrastructure contrôlée par les attaquants, cinq jours après le correctif.

  3. Les chercheurs de QUIRSO recensent 361 adresses IP victimes réparties dans 47 pays.

  4. L'exploitation est rendue publique : les attaquants déploient le framework reverse_ssh pour un accès distant persistant.

  5. La CISA ajoute CVE-2026-59310 à son catalogue des vulnérabilités activement exploitées, avec une échéance au 21 août pour les agences fédérales.

  6. Le catalogue de la CISA indique désormais que la faille est utilisée dans des campagnes de rançongiciel.

Sources

  1. support.broadcom.comhttps://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
  2. cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-59310
  3. nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-59310
  4. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/
  5. securityweek.comhttps://www.securityweek.com/critical-vmware-vcenter-vulnerability-in-attackers-crosshairs/
  6. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisa-critical-vmware-vcenter-rce-flaw-now-exploited-by-ransomware-gangs/

Incidents liés

Exploitation de vulnérabilitéEn cours

Faille SSRF de Cisco Unified CM exploitée pour déposer des webshells (CVE-2026-20230)

Des attaquants ont commencé à exploiter activement une faille critique de falsification de requête côté serveur, non authentifiée, dans Cisco Unified Communications Manager, suivie sous CVE-2026-20230, en se servant du service WebDialer pour écrire des fichiers et déposer des webshells JSP sur des serveurs de téléphonie d'entreprise.

Victim
Cisco Unified Communications Manager
Faille zero-dayEn cours

La faille zero-day « RoguePlanet » de Microsoft Defender octroie les privilèges SYSTEM (CVE-2026-47281)

Des chercheurs ont divulgué une faille zero-day d'élévation de privilèges dans Microsoft Defender, baptisée RoguePlanet (CVE-2026-47281), qui exploite une situation de compétition pour détourner une opération de fichier exécutée en tant que SYSTEM et accorder à un attaquant local un accès SYSTEM complet sur des machines Windows à jour.

Victim
Microsoft Defender