🔍 Contexte

PubliĂ© le 10 aoĂ»t 2026 par l’Ă©quipe de recherche sur les menaces de QUIRSO GmbH, cet article documente une campagne d’exploitation active dĂ©couverte lors d’un engagement de rĂ©ponse Ă  incident. La source est le blog Medium officiel de QUIRSO.

🎯 VulnĂ©rabilitĂ© exploitĂ©e

CVE-2026-59310 est une vulnĂ©rabilitĂ© critique de type directory traversal affectant le serveur Syslog de VMware vCenter. Elle permet Ă  un attaquant disposant d’un accĂšs rĂ©seau Ă  vCenter d’exĂ©cuter du code arbitraire. Son score CVSS est de 9.8 (critique). Broadcom confirme qu’aucun contournement n’est disponible ; le correctif est la seule remĂ©diation.

Versions corrigées :

  • VMware vCenter 9.1 : 9.1.0.0300
  • VMware vCenter 9.0 : 9.0.2.0100
  • VMware vCenter 8.0 : 8.0 U3k ou 8.0 U2f

Advisory Broadcom : VMSA-2026-0006.1

🌍 Distribution des victimes

361 adresses IP victimes identifiées dans 47 pays. Les cinq pays les plus touchés (185 IP, soit ~51% du total) sont :

  1. Allemagne
  2. États-Unis
  3. Turquie
  4. Iran
  5. France

⏱ Chronologie de l’exploitation

  • 29 juillet 2026 : Publication initiale de VMSA-2026-0006 par Broadcom
  • 3 aoĂ»t 2026 : PremiĂšres connexions de systĂšmes victimes Ă  l’infrastructure de l’attaquant (5 jours aprĂšs divulgation)
  • 4 aoĂ»t 2026 : Pic de la campagne — 151 nouvelles IP victimes observĂ©es
  • 5 aoĂ»t 2026 : 343 des 361 IP victimes (~95%) dĂ©jĂ  identifiĂ©es

La corrĂ©lation temporelle forte entre la divulgation et l’exploitation suggĂšre que la publication publique a constituĂ© le point de dĂ©part de la campagne.

đŸ› ïž MĂ©canisme de persistance

L’attaquant a dĂ©ployĂ© reverse_ssh, un framework open-source de reverse shell basĂ© sur SSH. Ses capacitĂ©s incluent :

  • Connexion automatique en retour (connect-back)
  • Transfert de fichiers
  • Transports multiples
  • Gestion de shells distants
  • Forwarding de ports SSH

Ce mécanisme établit un canal de contrÎle sortant depuis les systÚmes compromis, permettant de contourner les contrÎles de sécurité bloquant les connexions entrantes non sollicitées.

🔗 Attribution

Un acteur APT suspectĂ© Ă  nexus chinois est mentionnĂ© dans la mise Ă  jour de l’article, avec des chevauchements comportementaux et infrastructurels observĂ©s. Une vulnĂ©rabilitĂ© connexe CVE-2026-59309 est Ă©galement Ă©voquĂ©e. Aucun nom canonique d’acteur n’est explicitement attribuĂ© dans cet article initial.

📄 Nature de l’article

Il s’agit d’une publication de recherche issue d’un engagement de rĂ©ponse Ă  incident, visant Ă  alerter les opĂ©rateurs vCenter sur une campagne active et Ă  fournir des indicateurs de dĂ©tection (rĂšgle YARA disponible sur GitHub de QUIRSO). Une publication de suivi plus dĂ©taillĂ©e est annoncĂ©e.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1133 — External Remote Services (Persistence)
  • T1071.002 — Application Layer Protocol: File Transfer Protocols (Command and Control)

IOC

  • Emails : research@quirso.de
  • CVEs : CVE-2026-59310 — NVD · CIRCL
  • CVEs : CVE-2026-59309 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • reverse_ssh (tool)

🟱 Indice de vĂ©rification factuelle : 75/100 (haute)

  • ✅ medium.com — source reconnue (Rösti community) (20pts)
  • ✅ 6579 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 3 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 5 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://medium.com/@quirso_de/active-exploitation-of-cve-2026-59310-361-victim-ips-across-47-countries-9783187cc6ff