Rapport CTI technique du 2 août 2026
Résumé exécutif
Broadcom a publié le 30 juillet 2026 l'avis VMSA-2026-0006, qui corrige cinq vulnérabilités dans VMware vCenter, ESX, Workstation et Fusion, dont trois classées critiques. Les deux plus graves, CVE-2026-59309 et CVE-2026-59310, notées 9.8 sur l'échelle CVSS, touchent directement vCenter Server : la première permet à un attaquant non authentifié de contourner l'authentification du VMware Directory Service, la seconde exploite une traversée de répertoire dans le serveur Syslog de vCenter pour écrire des fichiers arbitraires et exécuter du code. Une troisième faille, CVE-2026-47876, notée 9.3, permet à un attaquant disposant de droits administrateur local dans une VM utilisant l'adaptateur réseau VMXNET3 de s'évader vers l'hyperviseur ESX.
Ces vulnérabilités touchent tout produit embarquant vCenter ou ESX, y compris VMware Cloud Foundation, vSphere Foundation, Telco Cloud Platform et Telco Cloud Infrastructure. Broadcom n'a pas observé d'exploitation active à ce jour, mais qualifie les correctifs de changement d'urgence au sens ITIL et ne fournit aucun contournement. Pour un pentester, la combinaison auth bypass plus RCE sur l'infrastructure de virtualisation reste l'un des scénarios de compromission les plus rentables en environnement d'entreprise : un accès vCenter donne potentiellement la main sur l'ensemble des machines virtuelles hébergées et sur les données qu'elles contiennent.
Chronologie
| Date | Événement |
|---|---|
| Avant le 30 juillet 2026 | Découverte interne des cinq vulnérabilités par Broadcom, développement des correctifs |
| 30 juillet 2026 | Publication de l'avis VMSA-2026-0006 et des versions corrigées |
| 30 juillet 2026 | Couverture par BleepingComputer, SecurityWeek, CSO Online, Security Affairs |
| 2 août 2026 | Aucune exploitation active rapportée à ce jour selon Broadcom |
Fiche vulnérabilité (format fiche CTI)
CVE-2026-59309 | CVSS 9.8 | VMware Directory Service (vmdir), vCenter Server
Contournement d'authentification (CWE-287 / CWE-306). Un attaquant disposant d'un accès réseau à vCenter, sans compte valide, peut envoyer des requêtes spécialement construites contre le service d'annuaire vmdir pour contourner la vérification de connexion et obtenir un accès administratif non autorisé au système. Conditions d'exploitation : accès réseau à l'interface de gestion vCenter, aucune authentification préalable requise, aucune interaction utilisateur nécessaire. PoC disponible : non, aucun PoC public identifié à la date de rédaction. Patch/mitigation : mise à jour vers vCenter Server 9.1.0.0300, 9.0.2.0100 ou 8.0 Update 3k. Aucun contournement documenté par Broadcom.
CVE-2026-59310 | CVSS 9.8 | vCenter Syslog Server
Traversée de répertoire (CWE-22) dans le composant serveur Syslog de vCenter, permettant à un attaquant distant non authentifié de lire ou d'écrire des fichiers arbitraires sur le système, avec exécution de code à la clé. Conditions d'exploitation : accès réseau au service Syslog de vCenter, aucune authentification requise. PoC disponible : non, aucun PoC public identifié à la date de rédaction. Patch/mitigation : mêmes versions correctives que CVE-2026-59309. Broadcom déconseille tout filtrage réseau comme solution durable étant donné la criticité du service concerné.
CVE-2026-47876 | CVSS 9.3 | Adaptateur réseau virtuel VMXNET3 (ESX, Workstation, Fusion)
Écriture hors limites (CWE-787) dans le pilote VMXNET3. Un attaquant disposant de privilèges administrateur local à l'intérieur d'une VM utilisant cet adaptateur peut déclencher l'écriture pour exécuter du code sur l'hôte ESX, réalisant une évasion de machine virtuelle complète. Les VM utilisant un autre adaptateur réseau ne sont pas concernées. Conditions d'exploitation : accès administrateur local à une VM invitée, adaptateur VMXNET3 actif. PoC disponible : non. Patch/mitigation : ESXi 9.1.0.0200, 9.0.2.0100 ou 8.0 Update 3k. Broadcom déconseille explicitement de basculer vers un autre adaptateur réseau en guise de contournement, d'autres adaptateurs ayant eux aussi porté des failles de sécurité par le passé et présentant des performances dégradées.
Deux vulnérabilités additionnelles, moins critiques, complètent l'avis : CVE-2026-41703 (lecture hors limites, CWE-125, CVSS 7.6 sur ESX et 2.7 sur Workstation/Fusion, limitée à un déni de service ou une divulgation d'information) et CVE-2026-41709 (journalisation insuffisante, CWE-778, CVSS 2.7, permettant à un administrateur ESX malveillant d'effectuer certaines opérations sans laisser de trace).
Diagramme de la chaîne d'attaque

Chaîne reconstruite à partir de l'avis Broadcom VMSA-2026-0006 et des analyses techniques de BleepingComputer et SecurityWeek.
Analyse technique
Étape 1 : reconnaissance de l'interface vCenter exposée
Un attaquant identifie une instance vCenter accessible sur le réseau, typiquement via un scan de ports ciblant l'interface HTTPS de gestion (443) et le service Syslog. vCenter reste fréquemment exposé sur des réseaux d'administration insuffisamment segmentés, ce qui en fait une cible de choix : sa compromission donne accès à l'ensemble du parc de machines virtuelles qu'il orchestre.
Étape 2 : contournement d'authentification via vmdir (CVE-2026-59309)
L'attaquant construit une requête ciblant le VMware Directory Service pour contourner la vérification de connexion. Le service vmdir gère l'authentification centralisée de vCenter (SSO), ce qui en fait un point de défaillance critique : sa compromission équivaut à obtenir des identifiants administrateur valides sans jamais en posséder.
Étape 3 : traversée de répertoire via le serveur Syslog (CVE-2026-59310)
En parallèle ou en alternative à l'étape précédente, l'attaquant exploite la traversée de répertoire du serveur Syslog pour écrire un fichier arbitraire hors du répertoire de destination prévu, par exemple dans un chemin exécutable par le processus vCenter. Le service Syslog accepte des entrées provenant du réseau sans validation suffisante du chemin de destination, ce qui transforme un composant de journalisation en vecteur d'exécution de code.
Étape 4 : prise de contrôle de vCenter et pivot vers l'infrastructure virtualisée
Une fois l'accès administratif à vCenter obtenu, l'attaquant dispose d'une vue et d'un contrôle sur l'ensemble des hôtes ESX gérés, des machines virtuelles, des snapshots et des sauvegardes. Ce niveau d'accès a historiquement servi à des groupes de ransomware pour déployer des chiffreurs Linux dédiés à ESXi et à des acteurs étatiques, comme documenté par CISA en décembre 2025 avec le malware BrickStorm, pour créer des VM cachées et exfiltrer des identifiants.
Étape 5 : évasion vers l'hôte depuis une VM compromise (CVE-2026-47876)
Scénario alternatif ou complémentaire : un attaquant ayant déjà obtenu des droits administrateur dans une VM (par exemple via un accès initial classique, phishing ou exploitation applicative) déclenche l'écriture hors limites dans le pilote VMXNET3 pour exécuter du code directement sur l'hôte ESX, sortant ainsi du périmètre d'isolation de la VM sans jamais passer par vCenter.
Indicateurs de compromission
Aucun indicateur de compromission n'est publié à ce jour : Broadcom indique n'avoir observé aucune exploitation active de ces cinq vulnérabilités au moment de la publication de l'avis. Les organisations doivent s'appuyer sur une revue des journaux d'authentification vmdir et des journaux du service Syslog vCenter pour détecter d'éventuelles tentatives, en l'absence de signatures ou d'IOC publiés par l'éditeur.
MITRE ATT&CK
Aucune cartographie officielle ATT&CK n'a été publiée par Broadcom ou par les chercheurs ayant couvert cet avis. La correspondance suivante est une lecture technique construite à partir du mécanisme documenté de chaque CVE, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Exploitation directe d'une interface vCenter exposée sur le réseau, sans authentification préalable |
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 | Contournement d'authentification vmdir donnant un accès administratif sans identifiants légitimes |
| Persistence | Server Software Component | T1505 | Écriture de fichiers arbitraires via la traversée de répertoire du serveur Syslog, exploitable pour déposer un composant persistant |
| Privilege Escalation | Escape to Host | T1611 | Évasion de VM vers l'hôte ESX via l'écriture hors limites du pilote VMXNET3 |
| Impact | Data Encrypted for Impact | T1486 | Scénario de suite documenté sur d'autres compromissions vCenter/ESXi par des groupes de ransomware ciblant spécifiquement l'hyperviseur |
Remédiation : checklist opérationnelle
- Mettre à jour vCenter Server vers 9.1.0.0300, 9.0.2.0100 ou 8.0 Update 3k, et ESXi vers 9.1.0.0200, 9.0.2.0100 ou 8.0 Update 3k, en priorité absolue sur tout vCenter accessible depuis un réseau non strictement administratif.
- Pour VMware Workstation et Fusion en version 25H2, migrer vers 26H1 pour couvrir CVE-2026-41703.
- Utiliser vMotion pour déplacer les VM vers d'autres hôtes avant le redémarrage requis par la mise à jour ESX, et planifier l'arrêt des VM non migrables.
- Vérifier la compatibilité avec VMware Cloud Foundation avant mise à jour : les correctifs vSphere 8.0/9.0 de cet avis peuvent bloquer une montée de version vers VCF 9.x avec une erreur de type "back in time".
- En attendant le déploiement des correctifs, restreindre l'accès réseau à l'interface de gestion vCenter et au service Syslog au strict périmètre d'administration, sans le considérer comme une mitigation suffisante à long terme puisque Broadcom ne documente aucun contournement.
- Auditer les journaux d'authentification vmdir et les journaux Syslog vCenter sur la période précédant le patch pour détecter d'éventuels signes d'exploitation antérieurs à la divulgation.
- Ne pas changer l'adaptateur réseau des VM vers une alternative à VMXNET3 comme mitigation de CVE-2026-47876 : Broadcom déconseille cette approche, d'autres adaptateurs ayant présenté leurs propres failles.
- Revoir les mécanismes de détection de VM non enregistrées ("ghost VM") de type VirtualGHOST documentés par CrowdStrike, technique de persistance déjà observée sur des environnements ESXi compromis.
Sources
- VMware fixes three critical flaws allowing auth bypass, VM escapes
- Critical VM Escape Vulnerability Patched in VMware ESXi
- Three Critical VMware Flaws Allow Auth Bypass, Code Execution, and VM Escape
- Broadcom Patches Critical ESXi Vulnerability Enabling Host Code Execution
- CVE-2026-59309 - Broadcom support portal
- VMware ESX, vCenter, Workstation, and Fusion Multiple Vulnerabilities (Qualys ThreatPROTECT)