CVE-2026-59310 : VMware vCenter Syslog Server exploité en campagne active - reverse SSH pour la persistance

Dans la saga : Failles KVM et virtualisation Linux : l'hyperviseur sous pression· Épisode 2/2

Cybersécurité 14/08/2026Ajouter aux favoris

Cybersécurité

Une faille critique RCE dans le Syslog Server de VMware vCenter est exploitée en campagne active. Les attaquants déploient un reverse SSH pour maintenir un accès persistant aux hyperviseurs. Le fil des vulnérabilités virtualisation continue.

Quoi - CVE-2026-59310

Une vulnérabilité critique de RCE (Remote Code Execution, exécution de code à distance) dans le Syslog Server de VMware vCenter est exploitée en campagne active. Les attaquants déploient un outil de reverse SSH pour maintenir un accès distant persistant aux hyperviseurs compromis. La vulnérabilité a été patchée récemment par Broadcom/VMware, mais les systèmes non mis à jour sont toujours exposés.

Qui est impacté

Toute organisation utilisant VMware vCenter avec le Syslog Server activé - soit la quasi-totalité des datacenters d'entreprise sur la stack VMware. Le Syslog Server est souvent laissé actif par défaut pour la collecte centralisée de journaux.

Analyse

Le vecteur d'attaque est particulièrement préoccupant : le Syslog Server est un composant de gestion (management plane), souvent accessible depuis des segments réseau plus larges que les VMs elles-mêmes. Un attaquant ayant compromis ce service peut pivoter vers l'hyperviseur hôte, et de là vers l'ensemble des machines virtuelles hébergées.

Le déploiement d'un reverse SSH - et non d'un simple webshell - indique une approche orientée persistance et command-and-control (C2) discret : la connexion sortante initiée depuis la cible contourne souvent les règles de firewall entrant, et le trafic SSH se fond dans le bruit normal des logs réseau.

Ce pattern prolonge le fil que nous suivons sur les vulnérabilités de virtualisation : après la faille initiale Zapscape (CVE-2026-64561) sur KVM Linux, c'est maintenant la couche VMware vCenter qui est sous pression active. La surface d'attaque de la virtualisation d'entreprise s'élargit à un rythme préoccupant.

Sévérité maximale

CVE-2026-59310 - sévérité critique. Exploitation active documentée en campagne selon BleepingComputer. Patch disponible chez Broadcom/VMware.

À faire maintenant

  1. Patcher immédiatement : appliquez le correctif Broadcom pour CVE-2026-59310 sur tous vos déploiements vCenter.
  2. Désactivez le Syslog Server si vous ne l'utilisez pas activement.
  3. Auditez les connexions SSH sortantes depuis vos hyperviseurs ESXi : toute connexion SSH sortante vers une IP externe non référencée est suspecte.
  4. Vérifiez les IOC (Indicators of Compromise) publiés avec l'advisory Broadcom pour déterminer si votre infrastructure a pu être touchée avant le patch.
Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Cet article vous a-t-il été utile ?

9 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
La saga

Failles KVM et virtualisation Linux : l'hyperviseur sous pression

  1. 1Zapscape (CVE-2026-64561) : une faille KVM vieille de 6 ans permet l'évasion de VM vers l'hôte Linux08/08/2026
  2. 2CVE-2026-59310 : VMware vCenter Syslog Server exploité en campagne active - reverse SSH pour la persistance14/08/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations