Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans VMware vCenter Server et ESX

Score CVSS :
9.8
Date de publication :
31/7/2026
Date de dernière mise à jour :
31/7/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• VMware vCenter Server (déploiement standalone, VMware Cloud Foundation, VMware vSphere Foundation, Telco Cloud Platform, Telco Cloud Infrastructure) version antérieure à 8.0 Update 3k, 9.0.2.0100 ou 9.1.0.0300

• VMware ESX (anciennement ESXi, mêmes suites que ci-dessus) version antérieure à ESXi80U3k-25595708, ESXi-9.0.2.0100-25595025 ou ESXi-9.1.0.0200-25557999

Prérequis

• Pour CVE-2026-59309 et CVE-2026-59310 : accès réseau à vCenter Server

• Pour CVE-2026-47876 : privilèges administrateur locaux déjà acquis sur une VM utilisant l'adaptateur réseau virtuel VMXNET3

Risques

• Prise de contrôle complète du plan de gestion de la virtualisation

• Exécution de code arbitraire sur l'hôte ESX

• Accès au réseau interne de l'entreprise

• Compromission des identités

• Déploiement de malware sur les actifs gérés par la solution

Résumé

Trois vulnérabilités critiques ont été publiées par Broadcom le 29 juillet 2026 dans l'advisory VMSA-2026-0006, affectant VMware vCenter Server et VMware ESX.

CVE-2026-59309 (CVSS 9.8) : une vulnérabilité de contournement d'authentification dans le VMware Directory Service permet à un attaquant réseau non authentifié d'obtenir un accès non autorisé complet à vCenter Server.

CVE-2026-59310 (CVSS 9.8) : une vulnérabilité de path traversal dans le serveur Syslog de vCenter permet à un attaquant réseau non authentifié d'exécuter du code arbitraire sur le système.

CVE-2026-47876 (CVSS 9.3) : une vulnérabilité d'écriture hors limites dans l'adaptateur réseau virtuel VMXNET3 permet à un attaquant disposant déjà de privilèges administrateur à l'intérieur d'une VM d'exécuter du code sur l'hôte ESX sous-jacent (VM escape).

vCenter Server est le plan de gestion centralisé de l'ensemble d'une infrastructure de virtualisation VMware, donnant accès à tous les hôtes ESX, machines virtuelles, systèmes de stockage et configurations réseau gérés. VMware ESX est l'hyperviseur qui héberge directement les machines virtuelles de production.

Étant donné le risque associé, nous préconisons de corriger ces vulnérabilités sans plus attendre pour toute infrastructure VMware concernée.

Solutions

Détection de la compromission :

Afin de vérifier si votre infrastructure VMware est compromise, vous pouvez :

• Auditer les journaux d'authentification de vCenter à la recherche de connexions établies sans échange de credentials valides.

• Vérifier les journaux du service Syslog de vCenter à la recherche de requêtes anormales ciblant des chemins de fichiers inhabituels.

• Contrôler l'intégrité des configurations et permissions d'administration sur vCenter et les hôtes ESX gérés.

• Vérifier les journaux ESX à la recherche d'activités d'exécution de code inhabituelles corrélées à des VMs utilisant l'adaptateur VMXNET3.

Remédiation

Mettre à jour vers les versions corrigées :

• vCenter Server : 8.0 Update 3k, 9.0.2.0100 ou 9.1.0.0300 (les correctifs sont cumulatifs)

• ESX : ESXi80U3k-25595708, ESXi-9.0.2.0100-25595025 ou ESXi-9.1.0.0200-25557999

Mitigation

Aucune mitigation officielle ni contournement n'est disponible en dehors de la mise à jour, selon Broadcom. En attendant l'application du correctif, il est recommandé de restreindre strictement l'accès réseau à vCenter Server au périmètre des administrateurs autorisés, et de surveiller les VMs utilisant l'adaptateur VMXNET3 pour toute activité suspecte.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.