Rapport CTI technique du 14 août 2026
Résumé exécutif
Broadcom a publié le 29 juillet 2026 l'avis VMSA-2026-0006, corrigeant trois vulnérabilités critiques dans l'écosystème VMware vSphere, dont deux notées 9.8 sur vCenter Server : CVE-2026-59309 (contournement d'authentification dans VMware Directory Service) et CVE-2026-59310 (traversée de répertoire dans le serveur Syslog de vCenter, menant à l'exécution de code à distance). Cinq jours plus tard, le 3 août, la société de réponse à incident QUIRSO a observé les premières connexions de serveurs vCenter compromis vers une infrastructure contrôlée par l'attaquant. Le chiffre est passé à 151 IP victimes le 4 août, 343 le 5 août, puis 361 IP réparties dans 47 pays au 7 août, l'Allemagne, les États-Unis, la Turquie, l'Iran et la France concentrant plus de la moitié des victimes.
La chaîne observée combine la traversée de répertoire de CVE-2026-59310 pour obtenir l'exécution de code, puis le déploiement de l'outil open source reverse_ssh couplé à une tâche cron pour établir un canal de commande et contrôle sortant persistant. QUIRSO évalue qu'un acteur relevant de la catégorie APT est probablement à l'origine de la campagne, sans en apporter la preuve publique, et retient volontairement une partie des indicateurs techniques le temps de coordonner avec les autorités. Broadcom ne propose aucun contournement pour CVE-2026-59310 : la mise à jour vers les versions corrigées reste la seule remédiation.
Chronologie
| Date | Événement |
|---|---|
| 29 juillet 2026 | Broadcom publie VMSA-2026-0006 (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876) et les correctifs associés |
| 3 août 2026 | Premières connexions de vCenter compromis vers l'infrastructure attaquant, selon QUIRSO |
| 4 août 2026 | 151 nouvelles adresses IP victimes recensées |
| 5 août 2026 | Total cumulé de 343 IP victimes |
| 7 août 2026 | Total de 361 IP victimes dans 47 pays, données figées par QUIRSO |
| 10 août 2026 | QUIRSO publie une règle YARA générique de détection de reverse_ssh |
| 13 août 2026 | BleepingComputer relaie les conclusions de QUIRSO ; Broadcom n'avait pas répondu au moment de la publication |
Fiche vulnérabilité (format fiche CTI)
CVE-2026-59310 | CVSS 9.8 | VMware vCenter Server, composant Syslog server
Vulnérabilité de traversée de répertoire (CWE-22) dans le serveur Syslog embarqué de vCenter, permettant à un attaquant disposant d'un accès réseau au service, sans authentification, d'écrire des fichiers en dehors du répertoire prévu et d'atteindre l'exécution de code arbitraire sur l'hôte vCenter. La vulnérabilité connexe CVE-2026-59309 (CVSS 9.8, contournement d'authentification dans VMware Directory Service) fait partie du même avis mais n'a pas de preuve d'exploitation active documentée à ce jour ; le présent rapport se concentre sur CVE-2026-59310, seule confirmée exploitée en conditions réelles.
Conditions d'exploitation : accès réseau au service vCenter (le produit est généralement déployé sur un réseau de gestion, ce qui réduit mais n'élimine pas l'exposition, notamment en cas d'accès déjà obtenu ailleurs sur le réseau interne), aucune authentification requise, aucune interaction utilisateur.
PoC disponible : non publié publiquement. QUIRSO indique avoir observé l'exploitation en conditions réelles mais retient les détails techniques précis de la chaîne d'exploitation pour ne pas faciliter sa réplication, en coordination avec les forces de l'ordre.
Patch/mitigation : Broadcom ne propose aucun contournement. Versions corrigées : VMware Cloud Foundation / vSphere Foundation 9.1.0.0300, VMware Cloud Foundation / vSphere Foundation 9.0.2.0100, VMware vCenter 8.0 U3k (ou U2f selon la branche), VMware Cloud Foundation 5.x via patch asynchrone vers 8.0 U3k, VMware Telco Cloud Platform/Infrastructure selon KB449886.
Diagramme de la chaîne d'attaque

Diagramme construit à partir des données QUIRSO relayées par BleepingComputer et de l'avis technique Rapid7 sur VMSA-2026-0006.
Analyse technique
Étape 1 : accès initial par traversée de répertoire
L'attaquant exploite CVE-2026-59310 en ciblant le service Syslog de vCenter, exposé sur le réseau de gestion, pour écrire un fichier en dehors du répertoire attendu et obtenir l'exécution de code dans le contexte du service.
Étape 2 : dépôt et exécution de reverse_ssh
Une fois l'exécution de code obtenue, l'attaquant télécharge et exécute le binaire reverse_ssh, un outil open source légitime détourné pour établir une connexion SSH sortante vers une infrastructure qu'il contrôle. Le choix d'un outil disponible publiquement complique la détection basée sur la seule présence du binaire, un usage légitime pouvant déclencher les mêmes signatures.
Étape 3 : persistance via tâche cron
L'accès reverse_ssh est ancré dans la durée par une tâche cron programmée sur l'hôte compromis, garantissant la reconnexion au canal C2 en cas de redémarrage du service ou de la machine.
Étape 4 : canal de commande et contrôle sortant
La connexion SSH inversée fonctionne comme un canal sortant, ce qui permet de contourner une partie des contrôles de pare-feu périmétriques généralement configurés pour bloquer les connexions entrantes non sollicitées vers vCenter, mais laissant souvent passer le trafic sortant.
Étape 5 : expansion de la campagne
L'échelle de compromission progresse rapidement : d'une poignée d'IP le 3 août à 361 IP dans 47 pays au 7 août, soit moins d'une semaine. QUIRSO évoque la piste d'un acteur APT sans preuve rendue publique ; il s'agit d'une hypothèse d'attribution, pas d'une confirmation vendeur.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Outil | reverse_ssh, framework open source détourné pour l'accès distant persistant |
| Détection | Règle YARA générique publiée par QUIRSO (dépôt GitHub QTRDetectionContent, fichier 2026-08-10_reverse_ssh_generic.yar) |
| Persistance | Tâche cron malveillante déployée sur l'hôte vCenter compromis |
| Échelle | 361 adresses IP victimes distinctes dans 47 pays au 7 août 2026 |
QUIRSO n'a pas publié d'adresses IP d'infrastructure C2 ni de hash de fichier précis, en coordination avec les autorités ; ces éléments restent donc absents de la présente fiche faute de source publique, et non par omission de notre part. La règle YARA déclenche également sur des usages légitimes de reverse_ssh, un point à garder en tête pour éviter les faux positifs en triage.
MITRE ATT&CK
Aucune cartographie officielle n'a été publiée par Broadcom, Rapid7 ou QUIRSO pour cette campagne. Le tableau ci-dessous est une lecture technique construite à partir des éléments confirmés, pas une attribution vendeur.
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Exploitation directe du service Syslog exposé de vCenter via traversée de répertoire, sans authentification |
| Command and Control | Ingress Tool Transfer | T1105 | Téléchargement du binaire reverse_ssh sur l'hôte compromis après l'exécution de code initiale |
| Persistence | Scheduled Task/Job: Cron | T1053.003 | Déploiement d'une tâche cron pour garantir la reconnexion du canal C2 |
| Command and Control | Protocol Tunneling | T1572 | Utilisation d'une connexion SSH inversée comme canal sortant chiffré vers l'infrastructure attaquant |
Remédiation : checklist opérationnelle
- Patcher immédiatement vers vCenter 9.1.0.0300, 9.0.2.0100 ou 8.0 U3k/U2f selon la branche : aucun contournement n'est disponible pour CVE-2026-59310.
- Rechercher la présence de binaires reverse_ssh sur les hôtes vCenter à l'aide de la règle YARA publiée par QUIRSO, en gardant à l'esprit le risque de faux positifs sur des usages légitimes.
- Auditer les tâches cron des hôtes vCenter à la recherche d'entrées non documentées ou non approuvées par les équipes d'exploitation.
- Surveiller les connexions SSH sortantes non planifiées depuis les serveurs vCenter, canal généralement absent du trafic normal de ce type de système.
- Sur toute instance présentant un IOC confirmé, considérer une réinstallation depuis une image saine plutôt qu'un simple patch a posteriori, la compromission ayant pu précéder la détection.
- Restreindre l'exposition réseau de vCenter au strict réseau de gestion, sans accès direct depuis des segments moins fiables.
- Suivre une éventuelle inscription de CVE-2026-59310 au catalogue CISA KEV (absente au moment de la rédaction) pour ajuster les délais de remédiation réglementaires.
Sources
- Critical VMware vCenter RCE flaw exploited for reverse SSH access - BleepingComputer
- Critical VMware vCenter Vulnerabilities Allow Authentication Bypass and Remote Code Execution (CVE-2026-59309, CVE-2026-59310) - Rapid7
- Attackers Exploit VMware vCenter Vulnerability to Gain Persistent Remote Access - The Hacker News
- Active Exploitation of CVE-2026-59310: 361 Victim IPs Across 47 Countries - QUIRSO (Medium)