Contexte de la vulnérabilité
Le 19 septembre 2026, SolarWinds a publié un correctif pour Access Rights Manager (ARM) suite à la découverte d’une faille classée CVE-2026-28326. Le score CVSS attribué est de 8.8/10, ce qui place la vulnérabilité dans la catégorie haute. Elle touche toutes les versions antérieures à ARM 2026.2, y compris la version 2026.2 elle‑même. La faille a été signalée par le chercheur en sécurité Kai Huang, qui a identifié une clé statique codée en dur dans le binaire du produit.
Mécanisme de la clé codée et vecteur d'attaque
Dans ARM, la clé codée est utilisée pour chiffrer les jetons d’authentification transmis entre le serveur et les agents clients. Parce que la clé est fixe et intégrée au code source, un attaquant peut reproduire le processus de chiffrement, générer un jeton valide et l’injecter dans une requête HTTP sans disposer de credentials légitimes. Cette manipulation conduit à l’exécution de code à distance (RCE) sans authentification préalable. Le fait que la clé ne soit pas dérivée dynamiquement à chaque installation élimine toute barrière cryptographique, rendant le vecteur d’exploitation trivial dès que le format du jeton est compris.
Analyse de l’impact et mesures d’atténuation
Un accès non authentifié à un serveur ARM permettrait à un acteur malveillant de déployer des charges utiles sur le système d’exploitation hôte, de modifier les politiques d’accès et de créer des comptes administrateur. Le score CVSS de 8.8 reflète la combinaison d’une exploitation facile (absence d’authentification) et d’un impact élevé sur la confidentialité, l’intégrité et la disponibilité. SolarWinds a corrigé le problème dans la version ARM 2026.2.1, où la clé statique a été remplacée par un mécanisme de génération aléatoire liée à l’instance. Aucun indicateur public ne montre que la vulnérabilité ait été exploitée en production, mais la disponibilité du code source du correctif incite les organisations à mettre à jour immédiatement.
Autres correctifs récents de SolarWinds
Le même cycle de correctifs comprend également Web Help Desk (WHD) avec deux vulnérabilités : CVE-2026-28323 (score 9.8) qui permettait un contournement SAML 2.0, et CVE-2026-28299 (score 8.2) provoquant un déni de service par épuisement de mémoire. Les deux ont été résolus dans WHD 2026.2.1. En parallèle, SolarWinds a publié des correctifs pour seize failles affectant Serv‑U (CVE‑2026‑28302 à CVE‑2026‑28317, CVE‑2026‑28321, CVE‑2026‑28323), couvrant des escalades de privilèges, des RCE et la création d’administrateurs. Cette série de correctifs montre une approche proactive, mais souligne également la complexité de la chaîne de produits SolarWinds, où une faille dans un composant peut affecter la surface d’attaque globale. Les administrateurs doivent vérifier la version exacte de chaque produit, appliquer les correctifs 2026.2.1 et réévaluer les politiques d’accès afin de limiter les risques résiduels.