🔍 Contexte

Le 29 juillet 2026, The Hacker News (auteur : Ravie Lakshmanan) rapporte la publication par Broadcom de mises à jour de sécurité d’urgence corrigeant 5 vulnérabilités affectant plusieurs produits VMware : vCenter, ESX, Workstation et Fusion.

🚨 Vulnérabilités critiques

Trois failles sont classées critiques :

  • CVE-2026-47874 (CVSS 9.8) — Contournement d’authentification dans VMware vCenter : un acteur malveillant disposant d’un accès réseau à vCenter peut contourner l’authentification et obtenir un accès non autorisé au système.
  • CVE non précisé (CVSS 9.8) — Directory traversal dans vCenter permettant l’exécution de code arbitraire via un accès réseau.
  • CVE-2026-47876 (CVSS 9.3) — Écriture hors limites dans l’adaptateur réseau virtuel VMXNET3 de VMware ESX, permettant à un acteur disposant de privilèges administratifs locaux sur une VM d’exécuter du code sur l’hôte ESX. Broadcom qualifie cette vulnérabilité d’évasion de machine virtuelle (VM escape).

⚠️ Vulnérabilités de sévérité modérée

  • CVE non précisé (CVSS 7.6) — Lecture hors limites dans VMware ESX pouvant entraîner une divulgation d’informations ou un déni de service (DoS). Sur Workstation et Fusion, l’impact est limité à la divulgation d’informations.
  • CVE non précisé (CVSS 2.7) — Journalisation insuffisante dans VMware ESX permettant à un administrateur malveillant d’effectuer des opérations sans qu’elles soient enregistrées.

🛠️ Versions corrigées

Pour les failles critiques vCenter (CVSS 9.8) :

  • VMware Cloud Foundation / vSphere Foundation 9.1.x.x → Fixed in 9.1.0.0300
  • VMware Cloud Foundation / vSphere Foundation 9.0.x.x → Fixed in 9.0.2.0100
  • VMware vCenter 8.0 → Fixed in 8.0 U3k
  • VMware Cloud Foundation 5.x → Async patch vers 8.0 U3k

Pour CVE-2026-47876 (VM escape, CVSS 9.3) :

  • ESXi-9.1.0.0200-25557999, ESXi-9.0.2.0100-25595025, ESXi80U3k-25595708

Pour la faille CVSS 7.6 :

  • ESXi-9.1.0.0-25370933, ESXi-9.0.2.0100-25595025, ESXi80U3i-25205845, VMware Workstation 26H1, VMware Fusion 26H1, VMware Cloud Foundation 5.2.3

Pour la faille CVSS 2.7 :

  • ESXi-9.1.0.0-25370933, ESXi-9.0.2.0100-25595025, ESXi80U3j-25429389

📌 Statut d’exploitation

Broadcom indique n’avoir trouvé aucune preuve d’exploitation active dans la nature. Aucun contournement (workaround) n’est disponible. Les mises à jour sont catégorisées comme changement d’urgence nécessitant une action immédiate.

📰 Nature de l’article

Il s’agit d’un article de presse spécialisée relayant un avis de sécurité officiel de Broadcom, dont le but principal est d’informer les administrateurs VMware de la disponibilité de correctifs critiques.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1611 — Escape to Host (Privilege Escalation)

IOC

  • CVEs : CVE-2026-47876NVD · CIRCL

🟢 Indice de vérification factuelle : 66/100 (haute)

  • ✅ thehackernews.com — source reconnue (liste interne) (20pts)
  • ✅ 3522 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/1 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://thehackernews.com/2026/07/three-critical-vmware-flaws-allow-auth.html