VMware vCenter CVE-2026-59310 : un APT chinois exploite une faille critique, la France dans le top 5 des victimes
> En bref : CVE-2026-59310 (CVSS 9.8) est une faille de path traversal dans VMware vCenter permettant à un attaquant disposant d'un accès réseau à vCenter d'exécuter du code arbitraire. La CISA l'a ajoutée à son catalogue des vulnérabilités activement exploitées le 18 août 2026. Un acteur suspecté d'être lié à la Chine l'exploite pour déployer des backdoors persistants et, dans au moins un cas, un ransomware dérivé de Babuk. La France figure parmi les pays les plus touchés, avec 25 adresses IP compromises sur un total de 361 réparties dans 47 pays.
Pourquoi vCenter est une cible de choix
VMware vCenter est la console de gestion centralisée pour les infrastructures de virtualisation d'entreprise. Compromettre vCenter, c'est potentiellement compromettre l'ensemble des machines virtuelles qu'il administre — serveurs applicatifs, bases de données, environnements de production. C'est un point de pivot à très haute valeur : un seul serveur compromis peut donner accès à des dizaines ou centaines de VMs.
La chaîne d'attaque observée
Répartition géographique de la campagne
Sur les 361 adresses IP victimes identifiées, l'Allemagne (55), les États-Unis (41), la Turquie (38), l'Iran (26) et la France (25) concentrent la majorité des infections. La présence de la France dans ce top 5 rappelle que les entreprises françaises ne sont pas épargnées par les campagnes d'APT internationales, même lorsque celles-ci ne ciblent pas spécifiquement l'Hexagone.
Ce qu'il faut faire
La leçon pour tout éditeur qui gère son infrastructure via un hyperviseur
Les couches de gestion d'infrastructure (hyperviseurs, orchestrateurs, consoles cloud) sont souvent moins auditées que les applications qu'elles hébergent, alors qu'elles concentrent un pouvoir de compromission bien plus large. Un audit de sécurité applicatif qui ignore la couche d'infrastructure sous-jacente laisse un angle mort majeur.
Ce que CleanIssue vérifie
Lors d'une revue de sécurité cloud/infrastructure, nous évaluons l'exposition et le durcissement des consoles de gestion critiques (vCenter et équivalents), pas uniquement l'application déployée dessus.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
macOS Screen Sharing CVE-2026-65400 : contourner l'authentification pour miner de la cryptomonnaie
CVE-2026-65400 (CVSS 9.8) permet à un attaquant présent sur le réseau de s'authentifier au partage d'écran macOS sans identifiants valides. La faille a été exploitée pour déployer des mineurs de cryptomonnaie Monero avant d'être ajoutée au catalogue KEV de la CISA.
Oracle E-Business Suite CVE-2025-61882 : Cl0p touche Michelin et 100+ entreprises dans le sillage de MOVEit
Le groupe Cl0p a exploité un zero-day critique dans Oracle E-Business Suite (CVE-2025-61882, CVSS 9,8) pour mener une campagne d'extorsion de données massive. Michelin, Harvard, Washington Post, Logitech, Cox Enterprises et plus de 100 organisations dans le monde sont touchées.
Cisco FMC CVE-2026-20079 : trois clusters d’attaquants, du web shell au ransomware Qilin en passant par Sandworm
Cisco Talos documente trois clusters exploitant les failles de Secure Firewall Management Center : CVE-2026-20079 (CVSS 10.0, contournement d'authentification menant à root) et CVE-2026-20316 (5.3, accès bas privilège servant d'entrée). Web shells et vol d'identifiants, implant Cyclops Blink lié à Sandworm, et déploiement de Qilin via le tooling légitime de FMC. Échéance KEV : 12 septembre.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.