Aller au contenu
KLYNLABS

VMware vCenter : la CISA alerte sur une faille critique désormais exploitée par des rançongiciels

La faille CVE-2026-59310, corrigée depuis fin juillet 2026, est désormais utilisée par des groupes de rançongiciels pour s'introduire dans les infrastructures VMware non mises à jour.

Kelvyn2 min de lecture

La CISA (Cybersecurity and Infrastructure Security Agency), l'agence américaine de cybersécurité, a averti que la faille critique CVE-2026-59310 affectant VMware vCenter Server est désormais exploitée par des groupes de rançongiciels, plus d'un mois et demi après la publication du correctif par Broadcom le 29 juillet 2026.

Une faille de traversée de répertoires devenue porte d'entrée pour les ransomwares

La vulnérabilité touche le service Syslog de vCenter Server, l'outil central utilisé par les entreprises pour administrer leurs infrastructures de virtualisation VMware. Elle permet à un attaquant non authentifié d'exécuter du code arbitraire à distance, sans avoir besoin d'identifiants valides.

Selon les données recoupées par le chercheur QUIRSO deux semaines après la publication du correctif, plus de 361 adresses IP réparties dans 47 pays montraient déjà des signes de compromission. Les attaquants observés déploient des outils de tunnel SSH inversé, qui leur permettent de maintenir un accès distant persistant à l'infrastructure compromise, même après un redémarrage ou une tentative de nettoyage partielle.

Que dit la CISA ?

L'agence a d'abord ajouté la faille à son catalogue des vulnérabilités connues et activement exploitées (Known Exploited Vulnerabilities, ou KEV), en ordonnant aux agences fédérales américaines de sécuriser leurs systèmes vCenter sous trois jours. Elle a ensuite mis à jour son avis pour signaler que la faille est désormais également exploitée par des groupes de rançongiciels, sans toutefois nommer publiquement ces groupes.

Traiter la correction comme une urgence et installer les correctifs dès que possible.

Que faire ?

Le correctif de Broadcom, propriétaire de VMware, est disponible depuis le 29 juillet 2026. Les entreprises qui ne l'ont pas encore déployé disposent donc d'une fenêtre de plusieurs semaines pendant laquelle leur infrastructure a pu être exposée sans protection. Un correctif appliqué aujourd'hui ne suffit pas à garantir l'absence de compromission antérieure : les équipes de sécurité sont invitées à rechercher, en plus du correctif, toute trace de tunnel SSH inversé ou de connexion sortante inhabituelle depuis leurs serveurs vCenter.

Ce nouvel usage par des rançongiciels rappelle celui de la faille critique GitLab notée 10 sur 10, elle aussi rapidement reprise par des attaquants après sa divulgation publique.

Source

Information rapportée par BleepingComputer.

À lire ensuite