Sécurité · 18 septembre 2026

CISA alerte sur l'exploitation d'une faille critique VMware par des gangs de rançongiciels

Smiling man editing video on multiple computer monitors
Sandisk / Unsplash

L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a averti les équipes de sécurité que des gangs de rançongiciels exploitent désormais une faille critique dans VMware vCenter, déjà corrigée en juillet.

Broadcom a corrigé cette vulnérabilité, identifiée sous le numéro CVE-2026-59310, le 29 juillet. Il s'agit d'une faille critique de parcours de répertoire dans le serveur Syslog de vCenter, permettant à des attaquants non authentifiés d'exécuter du code arbitraire. L'entreprise a exhorté ses clients à traiter la correction comme une urgence et à installer les correctifs le plus rapidement possible.

Deux semaines plus tard, la société de réponse aux incidents QUIRSO a signalé plus de 361 adresses IP compromises dans 47 pays. Un acteur menaçant avancé aurait utilisé cette faille pour déployer un outil SSH inverse afin d'assurer sa persistance et un accès à distance. Peu après, la CISA a ajouté cette vulnérabilité à son catalogue des vulnérabilités exploitées connues et a ordonné aux agences gouvernementales de sécuriser leurs systèmes vCenter sous trois jours.

Le week-end dernier, la CISA a mis à jour son catalogue pour indiquer que la vulnérabilité est activement exploitée par des gangs de rançongiciels. Le moniteur de menaces Shadowserver suit actuellement plus de 450 serveurs VMware vCenter exposés en ligne, sans information sur le nombre de systèmes déjà corrigés.

Les serveurs vCenter ou ESXi compromis donnent accès au réseau et aux données sensibles d'une organisation. Ces dernières années, plusieurs gangs ont développé des chiffreurs dédiés aux machines virtuelles VMware, largement utilisées pour stocker les données d'entreprise. En février, la CISA avait déjà signalé l'exploitation d'une faille d'évasion de bac à sable dans VMware ESXi (CVE-2025-22225) par des acteurs menaçants chinois depuis 2024. Depuis le début de l'année, la CISA a également signalé l'exploitation de failles dans VMware Aria Operations (CVE-2026-22719) et VMware vCenter Server (CVE-2024-37079). Sur les cinq dernières années, la CISA a classé 26 vulnérabilités VMware comme exploitées dans la nature, dont neuf par des opérations de rançongiciels.