Aller au contenu
Beveiligingsnieuws

Mises à jour VMware critiques : authentification et exécution

VMware kritieke kwetsbaarheden

Broadcom a publié des mises à jour de sécurité pour plusieurs produits VMware : ESX, vCenter, Workstation et Fusion. Parmi ces correctifs, trois vulnérabilités ont été classées critiques, et l’éditeur a indiqué qu’il n’existait aucune solution de contournement (workaround). Dans ce contexte, l’objectif est simple : réduire rapidement le risque en appliquant les correctifs appropriés.

Les annonces concernent notamment des scénarios où un attaquant disposant d’un accès réseau à vCenter peut contourner l’authentification ou déclencher l’exécution de code. D’autres failles concernent des composants liés au trafic réseau virtuel et à la journalisation côté ESX.

Pourquoi ces mises à jour VMware critiques exigent une action immédiate

Broadcom a classé ces mises à jour comme un changement d’urgence (emergency change). Concrètement, cela signifie que l’entreprise considère le risque comme suffisamment élevé pour ne pas attendre un cycle de maintenance classique.

Autre point important : même si Broadcom affirme ne pas avoir observé d’exploitation “dans la nature” à ce stade, il n’y a pas de mesures de mitigation prêtes à l’emploi. Autrement dit, la meilleure protection reste l’application des versions corrigées.

Les trois failles critiques : contournement d’authentification, exécution de code et traversée de répertoires

Parmi les vulnérabilités les plus graves, trois sont désignées critiques. Elles touchent directement l’écosystème vCenter et peuvent mener à des actions non autorisées.

CVE-2026-59309 : contournement d’authentification sur vCenter

La première faille critique, CVE-2026-59309 (score CVSS 9.8), correspond à un contournement d’authentification sur VMware vCenter. Broadcom précise qu’un acteur malveillant disposant d’un accès réseau à vCenter pourrait exploiter la faille pour contourner l’authentification et obtenir un accès non autorisé au système.

CVE-2026-59310 : traversée de répertoires et exécution de code

La seconde vulnérabilité critique est CVE-2026-59310 (score CVSS 9.8). Il s’agit d’une faille de traversée de répertoires dans vCenter permettant, selon Broadcom, à un attaquant disposant d’un accès réseau d’obtenir l’exécution de code arbitraire. En pratique, ce type de défaut peut servir de levier pour compromettre davantage l’environnement.

Dans les deux cas, la condition mise en avant par l’éditeur est l’accessibilité réseau du composant vCenter ciblé.

Quelles versions corriger pour vCenter et les bases VMware Cloud Foundation

Broadcom indique plusieurs versions corrigées pour traiter ces deux vulnérabilités critiques liées à vCenter. L’organisation doit d’abord identifier la version exacte déployée, puis appliquer le correctif correspondant.

Pour les produits et familles suivants :

  • VMware Cloud Foundation et VMware vSphere Foundation (versions 9.1.x.x) : corrigé en 9.1.0.0300
  • VMware Cloud Foundation et VMware vSphere Foundation (versions 9.0.x.x) : corrigé en 9.0.2.0100
  • VMware vCenter version 8.0 : corrigé en 8.0 U3k
  • VMware Cloud Foundation versions 5.x : un correctif asynchrone est prévu pour être aligné sur 8.0 U3k

Les autres CVE : exécution côté hôte, fuite de VM et problèmes de lecture/journalisation

Au-delà des deux failles critiques vCenter, Broadcom a aussi patché trois autres vulnérabilités importantes, chacune avec un impact différent selon le périmètre exposé.

CVE-2026-47876 : écriture hors limites dans VMXNET3 et fuite de machine virtuelle

CVE-2026-47876 (score CVSS 9.3) concerne une écriture hors limites dans l’adaptateur réseau virtuel VMXNET3 de VMware ESX. Broadcom précise qu’un acteur disposant de privilèges administratifs locaux à l’intérieur d’une machine virtuelle pourrait exécuter du code sur l’hôte ESX.

L’éditeur qualifie cette faille de virtual machine escape : autrement dit, un attaquant à l’intérieur d’une VM pourrait franchir les barrières d’isolation pour agir au niveau de l’hôte.

Les correctifs cités incluent notamment :

  • VMware Cloud Foundation et VMware vSphere Foundation : ESXi-9.1.0.0200-25557999 et ESXi-9.0.2.0100-25595025
  • VMware ESX ESXi80U3k : 25595708

CVE-2026-41703 : lecture hors limites, risque de divulgation d’informations ou de déni de service

La vulnérabilité CVE-2026-41703 (score CVSS 7.6) est une lecture hors limites dans VMware ESX. Broadcom indique que des droits de déploiement de VM pourraient être suffisants pour déclencher le problème, avec pour conséquences possibles une divulgation d’informations ou un déni de service.

Pour VMware Workstation et Fusion, l’impact est décrit comme limité à la divulgation d’informations.

Les versions corrigées mentionnées incluent :

  • VMware Cloud Foundation et VMware vSphere Foundation : ESXi-9.1.0.0-25370933 et ESXi-9.0.2.0100-25595025
  • VMware ESX ESXi80U3i : 25205845
  • VMware Workstation 26H1 et VMware Fusion 26H1
  • VMware Cloud Foundation 5.2.3

CVE-2026-41709 : journalisation insuffisante

Enfin, CVE-2026-41709 (score CVSS 2.7) porte sur une insuffisance de journalisation dans VMware ESX. Selon Broadcom, un administrateur malveillant pourrait effectuer certaines opérations sans qu’elles soient correctement consignées.

Les versions corrigées annoncées concernent :

  • VMware Cloud Foundation et VMware vSphere Foundation : ESXi-9.1.0.0-25370933 et ESXi-9.0.2.0100-25595025
  • VMware ESX ESXi80U3j : 25429389

Absence d’exploitation observée : ne pas attendre, malgré tout

Broadcom indique n’avoir trouvé aucune preuve suggérant une exploitation active de ces vulnérabilités “dans le monde réel”. Cependant, l’absence d’indice d’attaque ne doit pas être interprétée comme une garantie de sécurité.

Comme il n’existe pas de contournement disponible, la posture la plus prudente reste de planifier l’application des correctifs dès que possible et de vérifier que la version installée correspond bien aux niveaux indiqués par l’éditeur.

Checklist pratique pour appliquer les mises à jour VMware critiques

Pour gagner du temps, voici une approche concrète que les équipes peuvent suivre avant et pendant la mise en production des correctifs.

  • Inventorier les versions : vCenter, ESX, Workstation, Fusion, ainsi que les variantes VMware Cloud Foundation/vSphere Foundation.
  • Repérer les composants exposés : surtout vCenter accessible depuis le réseau, et les environnements intégrant VMXNET3.
  • Choisir les versions corrigées : appliquer exactement les numéros de build/versions mentionnés pour chaque CVE.
  • Planifier la fenêtre de mise à jour : ces patchs sont classés “urgence”, donc une coordination opérationnelle est nécessaire.
  • Valider après déploiement : vérifier que la nouvelle version est bien active et que la journalisation fonctionne comme attendu.

Conclusion

Les mises à jour VMware critiques publiées par Broadcom répondent à plusieurs risques majeurs : un contournement d’authentification sur vCenter, une traversée de répertoires menant à l’exécution de code, ainsi que des failles sur ESX pouvant aboutir à une fuite de machine virtuelle ou à des effets sur la confidentialité et la disponibilité. Comme aucune solution de contournement n’est fournie, la recommandation est claire : mettre à niveau rapidement vers les versions corrigées listées par l’éditeur.

Source: https://thehackernews.com/2026/07/three-critical-vmware-flaws-allow-auth.html