Threat Intelligence

VMSA-2026-0006 : trois failles critiques VMware qui relient le contournement d'authentification à l'évasion de VM

Admin CyberAfrik 10 August 2026 65 lectures
VMSA-2026-0006 : trois failles critiques VMware qui relient le contournement d'authentification à l'évasion de VM

Rapport CTI technique du 10 août 2026

Résumé exécutif

Broadcom a publié le 29 juillet 2026 l'avis VMSA-2026-0006, corrigeant cinq vulnérabilités affectant VMware vCenter Server, ESX, Workstation et Fusion, ainsi que les produits qui embarquent vCenter ou ESX comme VMware Cloud Foundation et Telco Cloud Platform. Trois d'entre elles sont critiques : CVE-2026-59309 et CVE-2026-59310, toutes deux notées 9.8, permettent respectivement un contournement d'authentification sur le VMware Directory Service et une exécution de code à distance via traversée de répertoire sur le service Syslog de vCenter, sans le moindre identifiant requis. CVE-2026-47876, notée 9.3, permet à un attaquant disposant de privilèges administratifs locaux dans une machine virtuelle utilisant l'adaptateur réseau VMXNET3 d'exécuter du code sur l'hôte ESX, une évasion de VM classique dans les scénarios de post-compromission.

Broadcom n'a observé aucune exploitation active de ces failles à la date de publication et qualifie néanmoins les correctifs de changement d'urgence au sens ITIL, recommandant une application immédiate. L'enjeu dépasse la sévérité technique brute : vCenter et ESXi concentrent l'administration de portions entières d'infrastructure virtualisée, et constituent depuis plusieurs années une cible de choix pour les groupes de ransomware spécialisés dans le chiffrement de machines virtuelles (Akira, Play, Qilin) ainsi que pour des acteurs étatiques, CISA ayant averti en décembre 2025 d'une campagne chinoise déployant le malware BrickStorm sur des serveurs vSphere compromis. Aucun contournement n'existe pour ces vulnérabilités : seule l'application des correctifs réduit le risque.

Chronologie

DateÉvénement
29 juillet 2026Broadcom publie l'avis VMSA-2026-0006 corrigeant cinq vulnérabilités VMware, dont trois critiques
30 juillet 2026BleepingComputer et la presse spécialisée relaient l'alerte, qualifiée de correctif d'urgence par Broadcom
Depuis le 30 juillet 2026Aucune exploitation active confirmée par Broadcom à la date de rédaction, mais surveillance renforcée recommandée compte tenu de l'historique des attaques contre vCenter/ESXi

Fiche vulnérabilité (format fiche CTI)

CVE-2026-59309 | CVSS 9.8 (Critique) | VMware Directory Service, VMware vCenter Server

Contournement d'authentification. Un attaquant disposant d'un accès réseau à vCenter peut envoyer des requêtes forgées pour contourner les contrôles de connexion et obtenir un accès administratif non autorisé au système. Aucune authentification préalable requise. PoC disponible : non, aucun code d'exploitation public identifié dans les sources consultées à la date de rédaction. Patch : vCenter Server 8.0 Update 3k, VMware Cloud Foundation et vSphere Foundation 9.1.0.0300 ou 9.0.2.0100. Aucun contournement documenté.

CVE-2026-59310 | CVSS 9.8 (Critique) | Service Syslog de vCenter Server

Traversée de répertoire permettant à un attaquant réseau non authentifié de lire ou écrire des fichiers arbitraires, avec pour conséquence une exécution de code à distance sur le système. Conditions d'exploitation identiques à CVE-2026-59309 : accès réseau simple, aucun identifiant requis. PoC disponible : non, à la date de rédaction. Patch : mêmes versions correctives que CVE-2026-59309.

CVE-2026-47876 | CVSS 9.3 (Critique) | Adaptateur réseau virtuel VMXNET3, sur ESX, Workstation et Fusion

Écriture hors limites. Un attaquant disposant de privilèges administratifs locaux à l'intérieur d'une machine virtuelle utilisant l'adaptateur VMXNET3 peut exécuter du code sur l'hôte ESX, ce qui constitue une évasion de machine virtuelle. Les VM utilisant d'autres adaptateurs réseau virtuels ne sont pas concernées par cette CVE spécifique. PoC disponible : non, à la date de rédaction. Patch : ESXi 9.1.0.0200, 9.0.2.0100 ou 8.0 Update 3k. Broadcom déconseille de changer d'adaptateur réseau en guise de contournement, d'autres adaptateurs ayant eu leur propre historique de vulnérabilités.

Diagramme de la chaîne d'attaque

Légende : chaîne construite à partir des trois CVE critiques documentées par Broadcom (VMSA-2026-0006, 29 juillet 2026) et de la couverture technique de BleepingComputer et Rapid7.

Analyse technique

Étape 1 : Contournement d'authentification sur le VMware Directory Service

Un attaquant disposant d'un accès réseau au plan de gestion vCenter exploite CVE-2026-59309 pour envoyer des requêtes spécialement conçues qui contournent les vérifications de connexion du VMware Directory Service. Cette étape ne requiert aucun identifiant valide, ce qui en fait le point d'entrée le plus direct de la chaîne pour quiconque atteint le réseau d'administration de vCenter.

Étape 2 : Exécution de code via le service Syslog

En parallèle ou en complément, CVE-2026-59310 offre une seconde voie d'entrée non authentifiée : une traversée de répertoire sur le service Syslog de vCenter permet de lire ou d'écrire des fichiers arbitraires sur le système, avec un chemin direct vers l'exécution de code. Les deux vulnérabilités partagent le même score CVSS et la même absence de prérequis d'authentification, ce qui en fait une paire particulièrement critique dès lors que vCenter est accessible depuis un segment réseau insuffisamment cloisonné.

Étape 3 : Prise de contrôle du plan de gestion vCenter

Une fois l'authentification contournée ou le code exécuté sur le serveur vCenter, l'attaquant hérite du niveau de contrôle qu'offre normalement ce composant central : gestion de l'ensemble des hôtes ESXi rattachés, des clusters, du stockage partagé et des politiques de sécurité de l'infrastructure virtualisée. C'est ce niveau d'accès qui explique pourquoi vCenter reste une cible prioritaire pour les opérateurs de ransomware ciblant les environnements VMware.

Étape 4 : Évasion de VM vers l'hôte ESX via VMXNET3

Dans un scénario où l'attaquant dispose déjà de privilèges administratifs à l'intérieur d'une machine virtuelle, par exemple après une compromission initiale d'un serveur applicatif hébergé, CVE-2026-47876 permet d'exploiter une écriture hors limites dans l'adaptateur réseau virtuel VMXNET3 pour exécuter du code directement sur l'hôte ESX. Cette étape transforme une compromission limitée à une VM en compromission de l'hyperviseur qui l'héberge, avec accès potentiel à toutes les autres VM du même hôte.

Étape 5 : Pivot vers l'infrastructure de virtualisation complète

La combinaison des trois vulnérabilités critiques dessine un chemin théorique complet, du réseau vers le plan de gestion, puis du plan de gestion ou d'une VM individuelle vers l'hyperviseur. C'est exactement le schéma exploité par les campagnes documentées de ransomware ESXi et par la campagne BrickStorm signalée par CISA en décembre 2025 : un accès large à l'infrastructure virtualisée en une seule chaîne d'exploitation, sans mouvement latéral traditionnel nécessaire entre systèmes séparés.

Indicateurs de compromission

TypeValeur
Statut d'exploitationAucune exploitation confirmée par Broadcom à la date du 10 août 2026
Versions vulnérablesvCenter Server antérieur à 8.0 U3k / 9.1.0.0300 / 9.0.2.0100 ; ESXi versions équivalentes antérieures aux builds corrigés
Composant à risque additionnelMachines virtuelles utilisant l'adaptateur réseau virtuel VMXNET3 (CVE-2026-47876 n'affecte pas les autres adaptateurs)
Indicateurs techniques (IP, hash, TTP)Non publiés : Broadcom ne rapporte aucune exploitation confirmée au moment de la rédaction

MITRE ATT&CK

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Accès réseau non authentifié au VMware Directory Service et au service Syslog de vCenter
Privilege EscalationExploitation for Privilege EscalationT1068CVE-2026-59309 permet d'obtenir un accès administratif en contournant les contrôles d'authentification
Privilege EscalationEscape to HostT1611CVE-2026-47876 permet une évasion depuis une VM utilisant VMXNET3 vers l'hôte ESX sous-jacent
ImpactData Encrypted for ImpactT1486Schéma cohérent avec les campagnes de ransomware ESXi documentées historiquement (Akira, Play, Qilin), bien qu'aucune exploitation de ces CVE spécifiques ne soit confirmée à ce jour

Aucune cartographie ATT&CK officielle n'a été publiée par Broadcom pour ces CVE dans les sources consultées : ce tableau constitue une lecture technique fondée sur les mécanismes d'exploitation décrits dans l'avis VMSA-2026-0006, pas une attribution vendeur ni une confirmation d'exploitation réelle.

Remédiation : checklist opérationnelle

  1. Appliquer en priorité et en urgence les correctifs vCenter (8.0 U3k / 9.1.0.0300 / 9.0.2.0100), qualifiés de changement d'urgence par Broadcom.
  2. Traiter CVE-2026-59309 et CVE-2026-59310 (CVSS 9.8, aucune authentification requise) avant CVE-2026-47876, qui nécessite un accès préalable à une VM.
  3. Déployer les correctifs ESXi correspondants (9.1.0.0200 / 9.0.2.0100 / 8.0 U3k) en utilisant vMotion pour migrer les VM avant le redémarrage requis, via une mise à jour progressive du cluster.
  4. Ne pas changer d'adaptateur réseau virtuel en réponse à CVE-2026-47876 : Broadcom déconseille cette approche, les autres adaptateurs ayant leur propre historique de vulnérabilités et un impact potentiel sur les performances.
  5. Restreindre l'exposition réseau de vCenter et du service Syslog aux seuls segments d'administration dédiés, en dehors de toute exposition Internet directe.
  6. Surveiller les journaux d'authentification vCenter à la recherche de connexions administratives anormales, même en l'absence d'exploitation confirmée à ce jour.
  7. Vérifier l'existence et l'intégrité de sauvegardes hors bande des machines virtuelles critiques, en anticipation d'un ciblage ultérieur par des groupes de ransomware spécialisés ESXi.

Sources

Tags : CVE-2026-59309CVE-2026-59310CVE-2026-47876VMwarevCenterESXiVM escapeVMSA-2026-0006
Partager cet article