Image d’illustration générée par IA
VMware vCenter ciblé par une attaque : CVE-2026-59310 permet de maintenir un accès persistant
Exploitation active de la vulnérabilité critique CVE-2026-59310 dans VMware vCenter, permettant un accès persistant via reverse_ssh. Impact mondial détecté.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Exploitation active de vCenter Server
QUIRSO a détecté l’exploitation active de CVE-2026-59310, une vulnérabilité critique de traversée de répertoires affectant Broadcom VMware vCenter Server. L’activité a été identifiée le 12 août 2026, dans le cadre d’une intervention de réponse à incident.
La vulnérabilité affiche un score CVSS de 9.8. Un attaquant capable d’atteindre le système depuis le réseau peut l’exploiter pour exécuter du code arbitraire.
Broadcom a publié les correctifs à la fin du mois précédent, puis a rendu la vulnérabilité publique. Les versions exactement concernées ne sont pas connues.
Les systèmes compromis ont commencé à communiquer avec des infrastructures contrôlées par les attaquants le 3 août, cinq jours après la divulgation publique de la vulnérabilité. QUIRSO a identifié jusqu’à 361 adresses IP victimes uniques dans 47 pays, avec les plus fortes concentrations en Allemagne, aux États-Unis, en Turquie, en Iran et en France.
De la vulnérabilité au maintien de l’accès
La chaîne d’attaque observée est compatible avec un accès initial obtenu par l’exploitation de CVE-2026-59310. Les attaquants ont ensuite installé une tâche cron malveillante afin d’exécuter automatiquement des actions sur le système.
Ils ont ensuite utilisé reverse_ssh, un outil open source qui établit des connexions SSH sortantes vers des endpoints contrôlés par l’attaquant. Ce mécanisme peut contourner certains contrôles conçus pour bloquer les connexions entrantes suspectes.
Cette combinaison a permis de maintenir un accès persistant à l’appliance compromise. La seule présence de reverse_ssh ne prouve toutefois pas une intrusion : l’indicateur devient prioritaire lorsqu’il est associé à des installations non autorisées, à des tâches cron inhabituelles et à des connexions sortantes inattendues.
L’opérateur n’a pas été attribué. L’activité est jugée compatible avec un acteur APT suspect.
Une autre faille VMware ciblée par les scanners
Defused Cyber a observé une hausse des scans de VMware vCenter compatible avec des tentatives d’exploitation de CVE-2026-59309, également classée CVSS 9.8.
Les honeypots ont enregistré l’identification des versions via POST /sdk/, des requêtes RetrieveServiceContent ainsi que l’analyse du flux SAML SSO sur /websso.
CVE-2026-59309 est décrite dans l’avis de sécurité VMSA-2026-0006 comme une vulnérabilité d’absence d’authentification dans vmdir, pouvant permettre de contourner les contrôles d’accès. Il n’existe toutefois pas suffisamment d’éléments pour relier ces scans à l’infrastructure ou au groupe responsable des attaques observées avec CVE-2026-59310.
Parmi les précédents figurent des campagnes attribuées à des acteurs chinois, notamment UNC5174, qui ont ciblé VMware Tools et VMware vCenter. En avril 2025, SentinelOne avait également décrit le cluster chinois PurpleHaze : sa backdoor GoReShell inclut des fonctionnalités de reverse_ssh, mais cet élément ne suffit pas à établir un lien avec l’événement actuel.
Contrôles à effectuer sur les appliances
Les administrateurs doivent :
- appliquer les correctifs Broadcom pour CVE-2026-59310 ;
- vérifier l’exposition à CVE-2026-59309 en suivant les recommandations de VMSA-2026-0006 ;
- rechercher les tâches cron ajoutées ou modifiées récemment ;
- détecter les installations non autorisées de
reverse_ssh; - analyser les connexions sortantes vers des domaines ou endpoints inconnus ;
- contrôler les exécutions inhabituelles sur les appliances vCenter ;
- surveiller les requêtes vers
POST /sdk/,RetrieveServiceContentet/websso.
Une appliance vulnérable associée à ces indicateurs doit être considérée comme potentiellement compromise, et non comme faisant simplement l’objet d’une tentative d’exploitation.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-59309CRITICAL9.8VMware vCenter contains an authentication bypass vulnerability in the VMware Directory Service. A malicious actor with network access to vCenter may exploit this issue to bypass authentication and gain unauthorized access to the system.
- CVE-2026-59310CRITICAL9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
