VMware vCenter sotto attacco: CVE-2026-59310 consente accesso persistente
Vulnérabilités

Image d’illustration générée par IA

VMware vCenter ciblé par une attaque : CVE-2026-59310 permet de maintenir un accès persistant

Exploitation active de la vulnérabilité critique CVE-2026-59310 dans VMware vCenter, permettant un accès persistant via reverse_ssh. Impact mondial détecté.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Exploitation active de vCenter Server

QUIRSO a détecté l’exploitation active de CVE-2026-59310, une vulnérabilité critique de traversée de répertoires affectant Broadcom VMware vCenter Server. L’activité a été identifiée le 12 août 2026, dans le cadre d’une intervention de réponse à incident.

La vulnérabilité affiche un score CVSS de 9.8. Un attaquant capable d’atteindre le système depuis le réseau peut l’exploiter pour exécuter du code arbitraire.

Broadcom a publié les correctifs à la fin du mois précédent, puis a rendu la vulnérabilité publique. Les versions exactement concernées ne sont pas connues.

Les systèmes compromis ont commencé à communiquer avec des infrastructures contrôlées par les attaquants le 3 août, cinq jours après la divulgation publique de la vulnérabilité. QUIRSO a identifié jusqu’à 361 adresses IP victimes uniques dans 47 pays, avec les plus fortes concentrations en Allemagne, aux États-Unis, en Turquie, en Iran et en France.

De la vulnérabilité au maintien de l’accès

La chaîne d’attaque observée est compatible avec un accès initial obtenu par l’exploitation de CVE-2026-59310. Les attaquants ont ensuite installé une tâche cron malveillante afin d’exécuter automatiquement des actions sur le système.

Ils ont ensuite utilisé reverse_ssh, un outil open source qui établit des connexions SSH sortantes vers des endpoints contrôlés par l’attaquant. Ce mécanisme peut contourner certains contrôles conçus pour bloquer les connexions entrantes suspectes.

Cette combinaison a permis de maintenir un accès persistant à l’appliance compromise. La seule présence de reverse_ssh ne prouve toutefois pas une intrusion : l’indicateur devient prioritaire lorsqu’il est associé à des installations non autorisées, à des tâches cron inhabituelles et à des connexions sortantes inattendues.

L’opérateur n’a pas été attribué. L’activité est jugée compatible avec un acteur APT suspect.

Une autre faille VMware ciblée par les scanners

Defused Cyber a observé une hausse des scans de VMware vCenter compatible avec des tentatives d’exploitation de CVE-2026-59309, également classée CVSS 9.8.

Les honeypots ont enregistré l’identification des versions via POST /sdk/, des requêtes RetrieveServiceContent ainsi que l’analyse du flux SAML SSO sur /websso.

CVE-2026-59309 est décrite dans l’avis de sécurité VMSA-2026-0006 comme une vulnérabilité d’absence d’authentification dans vmdir, pouvant permettre de contourner les contrôles d’accès. Il n’existe toutefois pas suffisamment d’éléments pour relier ces scans à l’infrastructure ou au groupe responsable des attaques observées avec CVE-2026-59310.

Parmi les précédents figurent des campagnes attribuées à des acteurs chinois, notamment UNC5174, qui ont ciblé VMware Tools et VMware vCenter. En avril 2025, SentinelOne avait également décrit le cluster chinois PurpleHaze : sa backdoor GoReShell inclut des fonctionnalités de reverse_ssh, mais cet élément ne suffit pas à établir un lien avec l’événement actuel.

Contrôles à effectuer sur les appliances

Les administrateurs doivent :

  • appliquer les correctifs Broadcom pour CVE-2026-59310 ;
  • vérifier l’exposition à CVE-2026-59309 en suivant les recommandations de VMSA-2026-0006 ;
  • rechercher les tâches cron ajoutées ou modifiées récemment ;
  • détecter les installations non autorisées de reverse_ssh ;
  • analyser les connexions sortantes vers des domaines ou endpoints inconnus ;
  • contrôler les exécutions inhabituelles sur les appliances vCenter ;
  • surveiller les requêtes vers POST /sdk/, RetrieveServiceContent et /websso.

Une appliance vulnérable associée à ces indicateurs doit être considérée comme potentiellement compromise, et non comme faisant simplement l’objet d’une tentative d’exploitation.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésVMware vCenterCVE-2026-59310attaqueaccès persistantreverse_sshvulnérabilitésécurité informatique
Retour à l'accueil