Faille du serveur Syslog de VMware vCenter exploitée à grande échelle puis par des rançongiciels (CVE-2026-59310)
Des attaquants ont commencé à exploiter CVE-2026-59310, une faille critique d'exécution de code à distance sans authentification dans le serveur Syslog de VMware vCenter, quelques jours après le correctif de Broadcom, compromettant plus de 360 systèmes dans 47 pays ; la CISA a ensuite signalé son utilisation dans des campagnes de rançongiciel.
- Victime
- VMware vCenter Server (Broadcom)
Le 13 août 2026, des chercheurs ont signalé que des attaquants exploitaient massivement CVE-2026-59310, une vulnérabilité critique du serveur Syslog de VMware vCenter, la plateforme de gestion centrale de Broadcom pour les infrastructures virtuelles vSphere. Il s'agit d'une faille de traversée de répertoire (CWE-22) notée 9,8 au CVSS, qui permet à un attaquant non authentifié disposant d'un accès réseau à vCenter d'exécuter du code arbitraire. Broadcom l'avait divulguée et corrigée le 29 juillet 2026.
Ce qui s'est passé
Selon les intervenants en réponse à incident de QUIRSO, des systèmes compromis ont commencé à contacter l'infrastructure des attaquants le 3 août, cinq jours seulement après l'avis de sécurité. La campagne s'est rapidement étendue : 151 nouvelles adresses IP victimes sont apparues le 4 août, le compteur a atteint 343 le lendemain et, au 7 août, les chercheurs avaient identifié 361 IP victimes dans 47 pays, l'Allemagne, les États-Unis, la Turquie, l'Iran et la France en représentant plus de la moitié. Les attaquants ont installé le framework open source reverse_ssh afin d'ouvrir des canaux de commande et de contrôle sortants qui contournent les règles de pare-feu entrantes. QUIRSO a attribué l'activité à un acteur de menace persistante avancée, sans publier d'indicateurs, en invoquant une coordination avec les forces de l'ordre.
Le 18 août, la CISA a ajouté la faille à son catalogue Known Exploited Vulnerabilities et donné aux agences civiles fédérales américaines jusqu'au 21 août pour appliquer les mesures d'atténuation. À la mi-septembre, la fiche du catalogue de l'agence signalait la vulnérabilité comme utilisée dans des campagnes de rançongiciel, et Shadowserver suivait encore plus de 450 serveurs vCenter exposés sur Internet. Les versions corrigées sont vCenter 9.1.0.0300, 9.0.2.0100, ainsi que 8.0 U3k ou 8.0 U2f.
Pourquoi c'est important
vCenter pilote l'ensemble des hôtes et des machines virtuelles d'un environnement vSphere : une faille d'exécution de code avant authentification offre donc à un intrus un accès direct à la couche hyperviseur, que les opérateurs de rançongiciel ciblent pour chiffrer d'un seul coup des parcs de serveurs entiers. Le court délai entre le correctif et l'exploitation massive, puis le passage à un usage par des rançongiciels, reproduisent un schéma déjà observé avec d'anciennes failles VMware : la CISA a signalé 26 vulnérabilités VMware comme exploitées au cours des cinq dernières années, dont neuf par des gangs de rançongiciel.
Chronologie
Broadcom divulgue et corrige CVE-2026-59310, une faille critique de traversée de répertoire dans le serveur Syslog de vCenter notée 9,8 au CVSS.
Des systèmes vCenter compromis commencent à se connecter à une infrastructure contrôlée par les attaquants, cinq jours après le correctif.
Les chercheurs de QUIRSO recensent 361 adresses IP victimes réparties dans 47 pays.
L'exploitation est rendue publique : les attaquants déploient le framework reverse_ssh pour un accès distant persistant.
La CISA ajoute CVE-2026-59310 à son catalogue des vulnérabilités activement exploitées, avec une échéance au 21 août pour les agences fédérales.
Le catalogue de la CISA indique désormais que la faille est utilisée dans des campagnes de rançongiciel.
Sources
- support.broadcom.comhttps://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/38017
- cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-59310
- nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2026-59310
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/critical-vmware-vcenter-rce-flaw-exploited-for-reverse-ssh-access/
- securityweek.comhttps://www.securityweek.com/critical-vmware-vcenter-vulnerability-in-attackers-crosshairs/
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cisa-critical-vmware-vcenter-rce-flaw-now-exploited-by-ransomware-gangs/