Des pirates liés à la Chine exploitent une faille critique de VMware vCenter pour compromettre 361 organisations dans 47 pays

Un groupe de menace persistante avancée (APT) présumé lié à la Chine a exploité une vulnérabilité critique de traversée de répertoire dans Broadcom VMware vCenter pour compromettre 361 adresses IP de victimes uniques dans 47 pays, selon la société allemande de réponse aux incidents QUIRSO. La campagne d'exploitation a débuté à peine cinq jours calendaires après que Broadcom a divulgué publiquement et corrigé la faille le 29 juillet 2026.
Une vulnérabilité grave et à évolution rapide
La faille, répertoriée sous CVE-2026-59310, a un score CVSS de 9,8 — proche du niveau de gravité maximal — et permet à un acteur malveillant d'exécuter du code arbitraire sur les serveurs vCenter affectés. VMware vCenter est la plateforme de gestion centrale des centres de données virtualisés VMware, ce qui rend une compromission réussie potentiellement catastrophique : elle peut donner à un attaquant le contrôle de toute l'infrastructure de serveurs virtuels d'une organisation d'un seul coup.
Les chercheurs de QUIRSO ont évalué avec une confiance modérée que la campagne est opérée par un acteur sinophone travaillant probablement dans le fuseau horaire UTC+08:00. Leur attribution repose sur des artefacts en langue chinoise trouvés dans les scripts créés par l'attaquant, une réutilisation apparente de recherches d'une publication de sécurité chinoise, et un profil de victimes excluant notablement la Chine continentale.
Où les dégâts ont frappé
Les infections se sont dispersées largement, avec les plus fortes concentrations en Allemagne (55 victimes), aux États-Unis (41), en Turquie (38), en Iran (26) et en France (25).
Une seconde vulnérabilité connexe en jeu
QUIRSO a également documenté l'exploitation active d'une seconde faille, CVE-2026-59309, une vulnérabilité de contournement d'authentification divulguée avec CVE-2026-59310. Sur au moins un appareil vCenter compromis, les preuves ont montré une exploitation compatible avec CVE-2026-59309 dès le 1er août 2026, y compris la création d'un compte administratif non autorisé.
Pourquoi cela compte au-delà des chiffres
L'écart de cinq jours entre la publication du correctif et l'exploitation active est le détail à retenir. Pour toute organisation utilisant VMware vCenter, la conclusion pratique est sans équivoque : corriger CVE-2026-59310 et CVE-2026-59309 n'est plus une tâche de maintenance de routine mais une priorité urgente.
Initialement rapporté par The Hacker News / QUIRSO. Lisez l'article original pour plus de détails.
Voir la source originale