Ce que ça change pour une PME
- Deux failles notées 9,8 sur 10 permettent de contourner l'authentification de vCenter ou d'exécuter du code à distance sans compte valide.
- Aucune exploitation active n'est constatée à ce jour selon Broadcom, mais l'éditeur classe ces correctifs en urgence.
- Les versions corrigées sont vCenter 8.0 U3k, 9.0.2.0100 et 9.1.0.0300 ; ESXi suit le même calendrier de version.
- Une PME qui virtualise ses serveurs sous ESXi avec une console vCenter accessible sur son réseau interne est concernée, même sans exposition sur Internet.
Broadcom a publié le 29 juillet l'avis VMSA-2026-0006, qui corrige cinq failles dans vCenter, ESXi, Workstation, Fusion et les gammes Cloud Foundation. Le CERT-FR a repris l'alerte dès le lendemain sous la référence CERTFR-2026-AVI-0949. Deux des cinq failles sont notées 9,8 sur 10, le maximum quasi atteint sur l'échelle CVSS : c'est le niveau que VMware et le CERT-FR réservent aux failles exploitables à distance, sans grande difficulté technique, et aux conséquences les plus lourdes.
Ce que permettent les deux failles critiques
CVE-2026-59309 est un contournement d'authentification dans le service d'annuaire de vCenter (VMware Directory Service). Un attaquant ayant simplement un accès réseau à vCenter — pas de compte, pas de mot de passe — peut, selon l'avis, se faire passer pour un utilisateur légitime.
CVE-2026-59310 est une faille de traversée de répertoires dans le serveur syslog de vCenter, qui ouvre la voie à une exécution de code arbitraire dans les mêmes conditions d'accès réseau.
Deux autres failles complètent l'avis à un niveau de gravité moindre. CVE-2026-47876 (CVSS 9,3) est un débordement mémoire dans l'adaptateur réseau virtuel VMXNET3, qui permet à une machine virtuelle de s'évader vers l'hôte qui l'héberge. CVE-2026-41703 (CVSS 7,6) est une lecture hors limites dans ESX, Workstation et Fusion, pouvant exposer des données ou provoquer un arrêt de service. Une cinquième faille, CVE-2026-41709, concerne un défaut de journalisation de gravité mineure (CVSS 2,7).
Broadcom indique n'avoir « aucune preuve que l'une de ces failles ait été exploitée dans la nature » à la date de publication. L'éditeur classe malgré tout ces correctifs en urgence. Cela reflète moins un incident en cours qu'une évaluation du risque si l'exploitation venait à démarrer : un contournement d'authentification à 9,8 sur une console qui gère tout un parc de machines virtuelles se retourne vite en incident réel, une fois qu'un code d'exploitation circule.
Qui est concerné dans une PME
ESXi est l'un des systèmes de virtualisation les plus répandus, y compris chez des PME qui n'ont qu'un ou deux serveurs physiques et font tourner plusieurs machines virtuelles dessus (serveur de fichiers, contrôleur de domaine, application métier). vCenter est la console qui centralise l'administration de ces machines. Une entreprise dans ce cas de figure est concernée par cet avis, que cette console soit accessible depuis Internet ou seulement depuis le réseau interne — un contournement d'authentification à distance reste dangereux face à un poste déjà compromis sur le réseau local.
| Produit | Versions corrigées |
|---|---|
| vCenter Server | 8.0 Update 3k, 9.0.2.0100, 9.1.0.0300 |
| ESXi | 8.0 Update 3k, 9.0.2.0100, 9.1.0.0200 |
| Workstation / Fusion | 26H1 |
| Cloud Foundation / vSphere Foundation | Correctif asynchrone vers les versions ci-dessus |
Ce qu'il faut faire
- Identifiez la version de vCenter et d'ESXi installée. La commande
vpxd -vsur l'appliance vCenter, ou le menu Résumé de l'interface web ESXi, donne la version exacte. - Si votre infrastructure est gérée par un prestataire infogéré, demandez-lui confirmation écrite de l'application du correctif VMSA-2026-0006, plutôt qu'une réponse générale sur « les mises à jour sont à jour ».
- En attendant la mise à jour, limitez l'accès réseau à l'interface de gestion de vCenter au strict nécessaire — postes d'administration identifiés, pas l'ensemble du réseau bureautique.
- Consultez l'avis complet sur le portail support de Broadcom (référence SVSA-2026-38017) pour la liste exhaustive des versions et builds concernés, notamment sur les gammes Telco Cloud si vous en dépendez.