Threat Intelligence

CVE-2026-59310 : 361 vCenter compromis dans 47 pays, la campagne reverse_ssh qui a suivi le patch VMSA-2026-0006 de cinq jours

Admin CyberAfrik 14 August 2026 4 lectures
CVE-2026-59310 : 361 vCenter compromis dans 47 pays, la campagne reverse_ssh qui a suivi le patch VMSA-2026-0006 de cinq jours

Rapport CTI technique du 14 août 2026

Résumé exécutif

Broadcom a publié le 29 juillet 2026 l'avis VMSA-2026-0006, corrigeant trois vulnérabilités critiques dans l'écosystème VMware vSphere, dont deux notées 9.8 sur vCenter Server : CVE-2026-59309 (contournement d'authentification dans VMware Directory Service) et CVE-2026-59310 (traversée de répertoire dans le serveur Syslog de vCenter, menant à l'exécution de code à distance). Cinq jours plus tard, le 3 août, la société de réponse à incident QUIRSO a observé les premières connexions de serveurs vCenter compromis vers une infrastructure contrôlée par l'attaquant. Le chiffre est passé à 151 IP victimes le 4 août, 343 le 5 août, puis 361 IP réparties dans 47 pays au 7 août, l'Allemagne, les États-Unis, la Turquie, l'Iran et la France concentrant plus de la moitié des victimes.

La chaîne observée combine la traversée de répertoire de CVE-2026-59310 pour obtenir l'exécution de code, puis le déploiement de l'outil open source reverse_ssh couplé à une tâche cron pour établir un canal de commande et contrôle sortant persistant. QUIRSO évalue qu'un acteur relevant de la catégorie APT est probablement à l'origine de la campagne, sans en apporter la preuve publique, et retient volontairement une partie des indicateurs techniques le temps de coordonner avec les autorités. Broadcom ne propose aucun contournement pour CVE-2026-59310 : la mise à jour vers les versions corrigées reste la seule remédiation.

Chronologie

DateÉvénement
29 juillet 2026Broadcom publie VMSA-2026-0006 (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876) et les correctifs associés
3 août 2026Premières connexions de vCenter compromis vers l'infrastructure attaquant, selon QUIRSO
4 août 2026151 nouvelles adresses IP victimes recensées
5 août 2026Total cumulé de 343 IP victimes
7 août 2026Total de 361 IP victimes dans 47 pays, données figées par QUIRSO
10 août 2026QUIRSO publie une règle YARA générique de détection de reverse_ssh
13 août 2026BleepingComputer relaie les conclusions de QUIRSO ; Broadcom n'avait pas répondu au moment de la publication

Fiche vulnérabilité (format fiche CTI)

CVE-2026-59310 | CVSS 9.8 | VMware vCenter Server, composant Syslog server

Vulnérabilité de traversée de répertoire (CWE-22) dans le serveur Syslog embarqué de vCenter, permettant à un attaquant disposant d'un accès réseau au service, sans authentification, d'écrire des fichiers en dehors du répertoire prévu et d'atteindre l'exécution de code arbitraire sur l'hôte vCenter. La vulnérabilité connexe CVE-2026-59309 (CVSS 9.8, contournement d'authentification dans VMware Directory Service) fait partie du même avis mais n'a pas de preuve d'exploitation active documentée à ce jour ; le présent rapport se concentre sur CVE-2026-59310, seule confirmée exploitée en conditions réelles.

Conditions d'exploitation : accès réseau au service vCenter (le produit est généralement déployé sur un réseau de gestion, ce qui réduit mais n'élimine pas l'exposition, notamment en cas d'accès déjà obtenu ailleurs sur le réseau interne), aucune authentification requise, aucune interaction utilisateur.

PoC disponible : non publié publiquement. QUIRSO indique avoir observé l'exploitation en conditions réelles mais retient les détails techniques précis de la chaîne d'exploitation pour ne pas faciliter sa réplication, en coordination avec les forces de l'ordre.

Patch/mitigation : Broadcom ne propose aucun contournement. Versions corrigées : VMware Cloud Foundation / vSphere Foundation 9.1.0.0300, VMware Cloud Foundation / vSphere Foundation 9.0.2.0100, VMware vCenter 8.0 U3k (ou U2f selon la branche), VMware Cloud Foundation 5.x via patch asynchrone vers 8.0 U3k, VMware Telco Cloud Platform/Infrastructure selon KB449886.

Diagramme de la chaîne d'attaque

Diagramme construit à partir des données QUIRSO relayées par BleepingComputer et de l'avis technique Rapid7 sur VMSA-2026-0006.

Analyse technique

Étape 1 : accès initial par traversée de répertoire

L'attaquant exploite CVE-2026-59310 en ciblant le service Syslog de vCenter, exposé sur le réseau de gestion, pour écrire un fichier en dehors du répertoire attendu et obtenir l'exécution de code dans le contexte du service.

Étape 2 : dépôt et exécution de reverse_ssh

Une fois l'exécution de code obtenue, l'attaquant télécharge et exécute le binaire reverse_ssh, un outil open source légitime détourné pour établir une connexion SSH sortante vers une infrastructure qu'il contrôle. Le choix d'un outil disponible publiquement complique la détection basée sur la seule présence du binaire, un usage légitime pouvant déclencher les mêmes signatures.

Étape 3 : persistance via tâche cron

L'accès reverse_ssh est ancré dans la durée par une tâche cron programmée sur l'hôte compromis, garantissant la reconnexion au canal C2 en cas de redémarrage du service ou de la machine.

Étape 4 : canal de commande et contrôle sortant

La connexion SSH inversée fonctionne comme un canal sortant, ce qui permet de contourner une partie des contrôles de pare-feu périmétriques généralement configurés pour bloquer les connexions entrantes non sollicitées vers vCenter, mais laissant souvent passer le trafic sortant.

Étape 5 : expansion de la campagne

L'échelle de compromission progresse rapidement : d'une poignée d'IP le 3 août à 361 IP dans 47 pays au 7 août, soit moins d'une semaine. QUIRSO évoque la piste d'un acteur APT sans preuve rendue publique ; il s'agit d'une hypothèse d'attribution, pas d'une confirmation vendeur.

Indicateurs de compromission

TypeValeur
Outilreverse_ssh, framework open source détourné pour l'accès distant persistant
DétectionRègle YARA générique publiée par QUIRSO (dépôt GitHub QTRDetectionContent, fichier 2026-08-10_reverse_ssh_generic.yar)
PersistanceTâche cron malveillante déployée sur l'hôte vCenter compromis
Échelle361 adresses IP victimes distinctes dans 47 pays au 7 août 2026

QUIRSO n'a pas publié d'adresses IP d'infrastructure C2 ni de hash de fichier précis, en coordination avec les autorités ; ces éléments restent donc absents de la présente fiche faute de source publique, et non par omission de notre part. La règle YARA déclenche également sur des usages légitimes de reverse_ssh, un point à garder en tête pour éviter les faux positifs en triage.

MITRE ATT&CK

Aucune cartographie officielle n'a été publiée par Broadcom, Rapid7 ou QUIRSO pour cette campagne. Le tableau ci-dessous est une lecture technique construite à partir des éléments confirmés, pas une attribution vendeur.

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Exploitation directe du service Syslog exposé de vCenter via traversée de répertoire, sans authentification
Command and ControlIngress Tool TransferT1105Téléchargement du binaire reverse_ssh sur l'hôte compromis après l'exécution de code initiale
PersistenceScheduled Task/Job: CronT1053.003Déploiement d'une tâche cron pour garantir la reconnexion du canal C2
Command and ControlProtocol TunnelingT1572Utilisation d'une connexion SSH inversée comme canal sortant chiffré vers l'infrastructure attaquant

Remédiation : checklist opérationnelle

  1. Patcher immédiatement vers vCenter 9.1.0.0300, 9.0.2.0100 ou 8.0 U3k/U2f selon la branche : aucun contournement n'est disponible pour CVE-2026-59310.
  2. Rechercher la présence de binaires reverse_ssh sur les hôtes vCenter à l'aide de la règle YARA publiée par QUIRSO, en gardant à l'esprit le risque de faux positifs sur des usages légitimes.
  3. Auditer les tâches cron des hôtes vCenter à la recherche d'entrées non documentées ou non approuvées par les équipes d'exploitation.
  4. Surveiller les connexions SSH sortantes non planifiées depuis les serveurs vCenter, canal généralement absent du trafic normal de ce type de système.
  5. Sur toute instance présentant un IOC confirmé, considérer une réinstallation depuis une image saine plutôt qu'un simple patch a posteriori, la compromission ayant pu précéder la détection.
  6. Restreindre l'exposition réseau de vCenter au strict réseau de gestion, sans accès direct depuis des segments moins fiables.
  7. Suivre une éventuelle inscription de CVE-2026-59310 au catalogue CISA KEV (absente au moment de la rédaction) pour ajuster les délais de remédiation réglementaires.

Sources

Tags : CVE-2026-59310VMware vCenterreverse_sshVMSA-2026-0006QUIRSOAPTdirectory traversalC2
Partager cet article