đ Contexte
PubliĂ© le 10 aoĂ»t 2026 par l’Ă©quipe de recherche sur les menaces de QUIRSO GmbH, cet article documente une campagne d’exploitation active dĂ©couverte lors d’un engagement de rĂ©ponse Ă incident. La source est le blog Medium officiel de QUIRSO.
đŻ VulnĂ©rabilitĂ© exploitĂ©e
CVE-2026-59310 est une vulnĂ©rabilitĂ© critique de type directory traversal affectant le serveur Syslog de VMware vCenter. Elle permet Ă un attaquant disposant d’un accĂšs rĂ©seau Ă vCenter d’exĂ©cuter du code arbitraire. Son score CVSS est de 9.8 (critique). Broadcom confirme qu’aucun contournement n’est disponible ; le correctif est la seule remĂ©diation.
Versions corrigées :
- VMware vCenter 9.1 : 9.1.0.0300
- VMware vCenter 9.0 : 9.0.2.0100
- VMware vCenter 8.0 : 8.0 U3k ou 8.0 U2f
Advisory Broadcom : VMSA-2026-0006.1
đ Distribution des victimes
361 adresses IP victimes identifiées dans 47 pays. Les cinq pays les plus touchés (185 IP, soit ~51% du total) sont :
- Allemagne
- Ătats-Unis
- Turquie
- Iran
- France
â±ïž Chronologie de l’exploitation
- 29 juillet 2026 : Publication initiale de VMSA-2026-0006 par Broadcom
- 3 aoĂ»t 2026 : PremiĂšres connexions de systĂšmes victimes Ă l’infrastructure de l’attaquant (5 jours aprĂšs divulgation)
- 4 aoĂ»t 2026 : Pic de la campagne â 151 nouvelles IP victimes observĂ©es
- 5 août 2026 : 343 des 361 IP victimes (~95%) déjà identifiées
La corrĂ©lation temporelle forte entre la divulgation et l’exploitation suggĂšre que la publication publique a constituĂ© le point de dĂ©part de la campagne.
đ ïž MĂ©canisme de persistance
L’attaquant a dĂ©ployĂ© reverse_ssh, un framework open-source de reverse shell basĂ© sur SSH. Ses capacitĂ©s incluent :
- Connexion automatique en retour (connect-back)
- Transfert de fichiers
- Transports multiples
- Gestion de shells distants
- Forwarding de ports SSH
Ce mécanisme établit un canal de contrÎle sortant depuis les systÚmes compromis, permettant de contourner les contrÎles de sécurité bloquant les connexions entrantes non sollicitées.
đ Attribution
Un acteur APT suspectĂ© Ă nexus chinois est mentionnĂ© dans la mise Ă jour de l’article, avec des chevauchements comportementaux et infrastructurels observĂ©s. Une vulnĂ©rabilitĂ© connexe CVE-2026-59309 est Ă©galement Ă©voquĂ©e. Aucun nom canonique d’acteur n’est explicitement attribuĂ© dans cet article initial.
đ Nature de l’article
Il s’agit d’une publication de recherche issue d’un engagement de rĂ©ponse Ă incident, visant Ă alerter les opĂ©rateurs vCenter sur une campagne active et Ă fournir des indicateurs de dĂ©tection (rĂšgle YARA disponible sur GitHub de QUIRSO). Une publication de suivi plus dĂ©taillĂ©e est annoncĂ©e.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1572 â Protocol Tunneling (Command and Control)
- T1133 â External Remote Services (Persistence)
- T1071.002 â Application Layer Protocol: File Transfer Protocols (Command and Control)
IOC
- Emails :
research@quirso.de - CVEs :
CVE-2026-59310â NVD · CIRCL - CVEs :
CVE-2026-59309â NVD · CIRCL
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 18 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- reverse_ssh (tool)
đą Indice de vĂ©rification factuelle : 75/100 (haute)
- â medium.com â source reconnue (Rösti community) (20pts)
- â 6579 chars â texte complet (fulltext extrait) (15pts)
- â 3 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 5 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://medium.com/@quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff