Rapport CTI technique du 10 août 2026
Résumé exécutif
Broadcom a publié le 29 juillet 2026 l'avis VMSA-2026-0006, corrigeant cinq vulnérabilités affectant VMware vCenter Server, ESX, Workstation et Fusion, ainsi que les produits qui embarquent vCenter ou ESX comme VMware Cloud Foundation et Telco Cloud Platform. Trois d'entre elles sont critiques : CVE-2026-59309 et CVE-2026-59310, toutes deux notées 9.8, permettent respectivement un contournement d'authentification sur le VMware Directory Service et une exécution de code à distance via traversée de répertoire sur le service Syslog de vCenter, sans le moindre identifiant requis. CVE-2026-47876, notée 9.3, permet à un attaquant disposant de privilèges administratifs locaux dans une machine virtuelle utilisant l'adaptateur réseau VMXNET3 d'exécuter du code sur l'hôte ESX, une évasion de VM classique dans les scénarios de post-compromission.
Broadcom n'a observé aucune exploitation active de ces failles à la date de publication et qualifie néanmoins les correctifs de changement d'urgence au sens ITIL, recommandant une application immédiate. L'enjeu dépasse la sévérité technique brute : vCenter et ESXi concentrent l'administration de portions entières d'infrastructure virtualisée, et constituent depuis plusieurs années une cible de choix pour les groupes de ransomware spécialisés dans le chiffrement de machines virtuelles (Akira, Play, Qilin) ainsi que pour des acteurs étatiques, CISA ayant averti en décembre 2025 d'une campagne chinoise déployant le malware BrickStorm sur des serveurs vSphere compromis. Aucun contournement n'existe pour ces vulnérabilités : seule l'application des correctifs réduit le risque.
Chronologie
| Date | Événement |
|---|---|
| 29 juillet 2026 | Broadcom publie l'avis VMSA-2026-0006 corrigeant cinq vulnérabilités VMware, dont trois critiques |
| 30 juillet 2026 | BleepingComputer et la presse spécialisée relaient l'alerte, qualifiée de correctif d'urgence par Broadcom |
| Depuis le 30 juillet 2026 | Aucune exploitation active confirmée par Broadcom à la date de rédaction, mais surveillance renforcée recommandée compte tenu de l'historique des attaques contre vCenter/ESXi |
Fiche vulnérabilité (format fiche CTI)
CVE-2026-59309 | CVSS 9.8 (Critique) | VMware Directory Service, VMware vCenter Server
Contournement d'authentification. Un attaquant disposant d'un accès réseau à vCenter peut envoyer des requêtes forgées pour contourner les contrôles de connexion et obtenir un accès administratif non autorisé au système. Aucune authentification préalable requise. PoC disponible : non, aucun code d'exploitation public identifié dans les sources consultées à la date de rédaction. Patch : vCenter Server 8.0 Update 3k, VMware Cloud Foundation et vSphere Foundation 9.1.0.0300 ou 9.0.2.0100. Aucun contournement documenté.
CVE-2026-59310 | CVSS 9.8 (Critique) | Service Syslog de vCenter Server
Traversée de répertoire permettant à un attaquant réseau non authentifié de lire ou écrire des fichiers arbitraires, avec pour conséquence une exécution de code à distance sur le système. Conditions d'exploitation identiques à CVE-2026-59309 : accès réseau simple, aucun identifiant requis. PoC disponible : non, à la date de rédaction. Patch : mêmes versions correctives que CVE-2026-59309.
CVE-2026-47876 | CVSS 9.3 (Critique) | Adaptateur réseau virtuel VMXNET3, sur ESX, Workstation et Fusion
Écriture hors limites. Un attaquant disposant de privilèges administratifs locaux à l'intérieur d'une machine virtuelle utilisant l'adaptateur VMXNET3 peut exécuter du code sur l'hôte ESX, ce qui constitue une évasion de machine virtuelle. Les VM utilisant d'autres adaptateurs réseau virtuels ne sont pas concernées par cette CVE spécifique. PoC disponible : non, à la date de rédaction. Patch : ESXi 9.1.0.0200, 9.0.2.0100 ou 8.0 Update 3k. Broadcom déconseille de changer d'adaptateur réseau en guise de contournement, d'autres adaptateurs ayant eu leur propre historique de vulnérabilités.
Diagramme de la chaîne d'attaque

Légende : chaîne construite à partir des trois CVE critiques documentées par Broadcom (VMSA-2026-0006, 29 juillet 2026) et de la couverture technique de BleepingComputer et Rapid7.
Analyse technique
Étape 1 : Contournement d'authentification sur le VMware Directory Service
Un attaquant disposant d'un accès réseau au plan de gestion vCenter exploite CVE-2026-59309 pour envoyer des requêtes spécialement conçues qui contournent les vérifications de connexion du VMware Directory Service. Cette étape ne requiert aucun identifiant valide, ce qui en fait le point d'entrée le plus direct de la chaîne pour quiconque atteint le réseau d'administration de vCenter.
Étape 2 : Exécution de code via le service Syslog
En parallèle ou en complément, CVE-2026-59310 offre une seconde voie d'entrée non authentifiée : une traversée de répertoire sur le service Syslog de vCenter permet de lire ou d'écrire des fichiers arbitraires sur le système, avec un chemin direct vers l'exécution de code. Les deux vulnérabilités partagent le même score CVSS et la même absence de prérequis d'authentification, ce qui en fait une paire particulièrement critique dès lors que vCenter est accessible depuis un segment réseau insuffisamment cloisonné.
Étape 3 : Prise de contrôle du plan de gestion vCenter
Une fois l'authentification contournée ou le code exécuté sur le serveur vCenter, l'attaquant hérite du niveau de contrôle qu'offre normalement ce composant central : gestion de l'ensemble des hôtes ESXi rattachés, des clusters, du stockage partagé et des politiques de sécurité de l'infrastructure virtualisée. C'est ce niveau d'accès qui explique pourquoi vCenter reste une cible prioritaire pour les opérateurs de ransomware ciblant les environnements VMware.
Étape 4 : Évasion de VM vers l'hôte ESX via VMXNET3
Dans un scénario où l'attaquant dispose déjà de privilèges administratifs à l'intérieur d'une machine virtuelle, par exemple après une compromission initiale d'un serveur applicatif hébergé, CVE-2026-47876 permet d'exploiter une écriture hors limites dans l'adaptateur réseau virtuel VMXNET3 pour exécuter du code directement sur l'hôte ESX. Cette étape transforme une compromission limitée à une VM en compromission de l'hyperviseur qui l'héberge, avec accès potentiel à toutes les autres VM du même hôte.
Étape 5 : Pivot vers l'infrastructure de virtualisation complète
La combinaison des trois vulnérabilités critiques dessine un chemin théorique complet, du réseau vers le plan de gestion, puis du plan de gestion ou d'une VM individuelle vers l'hyperviseur. C'est exactement le schéma exploité par les campagnes documentées de ransomware ESXi et par la campagne BrickStorm signalée par CISA en décembre 2025 : un accès large à l'infrastructure virtualisée en une seule chaîne d'exploitation, sans mouvement latéral traditionnel nécessaire entre systèmes séparés.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Statut d'exploitation | Aucune exploitation confirmée par Broadcom à la date du 10 août 2026 |
| Versions vulnérables | vCenter Server antérieur à 8.0 U3k / 9.1.0.0300 / 9.0.2.0100 ; ESXi versions équivalentes antérieures aux builds corrigés |
| Composant à risque additionnel | Machines virtuelles utilisant l'adaptateur réseau virtuel VMXNET3 (CVE-2026-47876 n'affecte pas les autres adaptateurs) |
| Indicateurs techniques (IP, hash, TTP) | Non publiés : Broadcom ne rapporte aucune exploitation confirmée au moment de la rédaction |
MITRE ATT&CK
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Accès réseau non authentifié au VMware Directory Service et au service Syslog de vCenter |
| Privilege Escalation | Exploitation for Privilege Escalation | T1068 | CVE-2026-59309 permet d'obtenir un accès administratif en contournant les contrôles d'authentification |
| Privilege Escalation | Escape to Host | T1611 | CVE-2026-47876 permet une évasion depuis une VM utilisant VMXNET3 vers l'hôte ESX sous-jacent |
| Impact | Data Encrypted for Impact | T1486 | Schéma cohérent avec les campagnes de ransomware ESXi documentées historiquement (Akira, Play, Qilin), bien qu'aucune exploitation de ces CVE spécifiques ne soit confirmée à ce jour |
Aucune cartographie ATT&CK officielle n'a été publiée par Broadcom pour ces CVE dans les sources consultées : ce tableau constitue une lecture technique fondée sur les mécanismes d'exploitation décrits dans l'avis VMSA-2026-0006, pas une attribution vendeur ni une confirmation d'exploitation réelle.
Remédiation : checklist opérationnelle
- Appliquer en priorité et en urgence les correctifs vCenter (8.0 U3k / 9.1.0.0300 / 9.0.2.0100), qualifiés de changement d'urgence par Broadcom.
- Traiter CVE-2026-59309 et CVE-2026-59310 (CVSS 9.8, aucune authentification requise) avant CVE-2026-47876, qui nécessite un accès préalable à une VM.
- Déployer les correctifs ESXi correspondants (9.1.0.0200 / 9.0.2.0100 / 8.0 U3k) en utilisant vMotion pour migrer les VM avant le redémarrage requis, via une mise à jour progressive du cluster.
- Ne pas changer d'adaptateur réseau virtuel en réponse à CVE-2026-47876 : Broadcom déconseille cette approche, les autres adaptateurs ayant leur propre historique de vulnérabilités et un impact potentiel sur les performances.
- Restreindre l'exposition réseau de vCenter et du service Syslog aux seuls segments d'administration dédiés, en dehors de toute exposition Internet directe.
- Surveiller les journaux d'authentification vCenter à la recherche de connexions administratives anormales, même en l'absence d'exploitation confirmée à ce jour.
- Vérifier l'existence et l'intégrité de sauvegardes hors bande des machines virtuelles critiques, en anticipation d'un ciblage ultérieur par des groupes de ransomware spécialisés ESXi.
Sources
- VMware fixes three critical flaws allowing auth bypass, VM escapes - BleepingComputer
- Three Critical VMware Flaws Allow Auth Bypass, Code Execution, and VM Escape - The Hacker News
- Critical VMware vCenter Vulnerabilities Allow Authentication Bypass and Remote Code Execution - Rapid7
- VMSA-2026-0006.1 - Broadcom Security Advisory
- VMware vCenter 8.0 Update 2f Release Notes - Broadcom TechDocs
- CISA warns of Chinese BrickStorm malware attacks on VMware servers - BleepingComputer