VMware vCenter CVE-2026-59310 : un APT chinois exploite une faille critique, la France dans le top 5 des victimes
> En bref : CVE-2026-59310 (CVSS 9.8) est une faille de path traversal dans VMware vCenter permettant à un attaquant disposant d'un accès réseau à vCenter d'exécuter du code arbitraire. La CISA l'a ajoutée à son catalogue des vulnérabilités activement exploitées le 18 août 2026. Un acteur suspecté d'être lié à la Chine l'exploite pour déployer des backdoors persistants et, dans au moins un cas, un ransomware dérivé de Babuk. La France figure parmi les pays les plus touchés, avec 25 adresses IP compromises sur un total de 361 réparties dans 47 pays.
Pourquoi vCenter est une cible de choix
VMware vCenter est la console de gestion centralisée pour les infrastructures de virtualisation d'entreprise. Compromettre vCenter, c'est potentiellement compromettre l'ensemble des machines virtuelles qu'il administre — serveurs applicatifs, bases de données, environnements de production. C'est un point de pivot à très haute valeur : un seul serveur compromis peut donner accès à des dizaines ou centaines de VMs.
La chaîne d'attaque observée
Répartition géographique de la campagne
Sur les 361 adresses IP victimes identifiées, l'Allemagne (55), les États-Unis (41), la Turquie (38), l'Iran (26) et la France (25) concentrent la majorité des infections. La présence de la France dans ce top 5 rappelle que les entreprises françaises ne sont pas épargnées par les campagnes d'APT internationales, même lorsque celles-ci ne ciblent pas spécifiquement l'Hexagone.
Ce qu'il faut faire
La leçon pour tout éditeur qui gère son infrastructure via un hyperviseur
Les couches de gestion d'infrastructure (hyperviseurs, orchestrateurs, consoles cloud) sont souvent moins auditées que les applications qu'elles hébergent, alors qu'elles concentrent un pouvoir de compromission bien plus large. Un audit de sécurité applicatif qui ignore la couche d'infrastructure sous-jacente laisse un angle mort majeur.
Ce que CleanIssue vérifie
Lors d'une revue de sécurité cloud/infrastructure, nous évaluons l'exposition et le durcissement des consoles de gestion critiques (vCenter et équivalents), pas uniquement l'application déployée dessus.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
macOS Screen Sharing CVE-2026-65400 : contourner l'authentification pour miner de la cryptomonnaie
CVE-2026-65400 (CVSS 9.8) permet à un attaquant présent sur le réseau de s'authentifier au partage d'écran macOS sans identifiants valides. La faille a été exploitée pour déployer des mineurs de cryptomonnaie Monero avant d'être ajoutée au catalogue KEV de la CISA.
SonicWall SMA 1000 CVE-2026-15409 : un CVSS 10.0 exploité par le ransomware INC
CVE-2026-15409 (CVSS 10.0), une SSRF non authentifiée sur les passerelles VPN SonicWall SMA 1000, chaînée avec une injection de code pour obtenir un accès root. Le groupe de ransomware INC en a fait son vecteur d'entrée principal depuis début août 2026.
Cl0p + PTC Windchill/FlexPLM CVE-2026-12569 : une chaîne ransomware sur le PLM enterprise
Des affiliés Cl0p enchaînent une info-disclosure pre-auth dans le WSDL FlexPLM avec une faille server-side dans la servlet de login Windchill pour obtenir une RCE non authentifiée (CVE-2026-12569, CVSS 9.3) sur les instances PTC exposées à Internet, déposer des webshells JSP et stager des données d'ingénierie pour double extortion.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.