VMware : 3 failles critiques dans vCenter et ESX, dont une évasion de machine virtuelle

Vulnérabilités critiques dans VMware : trois failles à surveiller

Le 29 juillet 2026, Broadcom a révélé cinq vulnérabilités dans ses produits VMware, notamment ESX, vCenter, Workstation et Fusion. Parmi celles-ci, trois sont considérées comme critiques, avec des scores CVSS variant de 9.3 à 9.8 sur 10. Ces failles posent des risques significatifs pour les infrastructures utilisant ces technologies.

Deux failles critiques dans VMware vCenter

Les deux premières vulnérabilités concernent VMware vCenter, qui est essentiel pour la gestion des infrastructures vSphere.

  1. CVE-2026-59309 (CVSS 9.8 / 10) : Cette faille permet un contournement de l’authentification dans le VMware Directory Service. Un attaquant ayant accès au réseau peut l’exploiter pour obtenir un accès non autorisé.

  2. CVE-2026-59310 (CVSS 9.8 / 10) : Cette vulnérabilité permet une traversée de répertoire dans le serveur Syslog du vCenter, offrant la possibilité d’exécuter du code arbitraire.

Ces vulnérabilités peuvent être exploitées à distance sans nécessiter de privilèges spécifiques, ce qui rend leur exploitation particulièrement préoccupante.

Évasion de machines virtuelles sur ESX

La troisième faille, référencée sous CVE-2026-47876 (CVSS 9.3 / 10), concerne une écriture hors limites dans l’adaptateur réseau virtuel VMXNET3 sur VMware ESX. Cette vulnérabilité permet à un attaquant ayant des privilèges d’administration dans une machine virtuelle d’exécuter du code sur l’hôte ESX, compromettant ainsi l’ensemble de l’infrastructure.

Mes de protection

Pour contrer ces vulnérabilités, Broadcom a publié des patchs de sécurité. Les versions à mettre à jour incluent :

  • vCenter : 9.1.0.0300 pour la branche 9.1.x, 9.0.2.0100 pour la branche 9.0.x, 8.0 U3k pour la branche 8.0.
  • ESX : ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025 ou ESXi80U3k-25595708 selon la branche.
  • Workstation et Fusion : version 26H1, avec la branche 25H2 affectée par la CVE-2026-41703.

Les utilisateurs sont fortement encouragés à appliquer ces mises à jour pour sécuriser leurs systèmes.

Pour plus de détails, consultez le bulletin de sécurité publié par Broadcom.

Source : Broadcom

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *