vulnerability SolarWinds Trust Center

SolarWinds corrige une vulnérabilité critique de clé cryptographique codée en dur dans Access Rights Manager

Le fournisseur de logiciels SolarWinds a publié une correction de sécurité pour son utilitaire Access Rights Manager (ARM), comblant une faille liée à une clé cryptographique symétrique codée en dur (CVE-2026-28326, CVSS 8,8). Cette vulnérabilité permettait à des attaquants de générer des instructions de gestion authentifiées cryptographiquement, contournant ainsi les contrôles internes dans les environnements Active Directory sous Windows. La correction est incluse dans la version ARM 2026.2.1.

SolarWinds corrige une vulnérabilité critique de clé cryptographique codée en dur dans Access Rights Manager

Le fournisseur de logiciels d'entreprise SolarWinds a publié une mise à jour de sécurité cruciale pour sa plateforme phare de gouvernance des accès et des identités, Access Rights Manager (ARM) (ARM). Cette mise à jour corrige un défaut architectural sévère résultant d'une clé cryptographique statique et codée en dur intégrée directement dans le code source de l'application. Cette vulnérabilité, référencée sous **CVE-2026-28326.

La faille trouve son origine dans l'implémentation historique des communications inter-processus (IPC) entre les interfaces de gestion client et le moteur de service backend d'ARM. Ces communications dépendaient d'une clé de chiffrement symétrique partagée et codée en dur pour signer et valider les paquets de commandes entrants. En désassemblant les bibliothèques applicatives, un adversaire pouvait facilement récupérer le matériel de clé statique en clair. Une fois en possession de cette clé, un attaquant non autorisé sur le réseau d'entreprise adjacent pouvait générer des requêtes administratives valides sur le plan cryptographique, que le serveur backend accepte comme authentifiées.

Étant donné que SolarWinds Access Rights Manager dispose de capacités étendues et privilégiées pour orchestrer des environnements **Active Directory, les partages de fichiers locaux, SharePoint et les environnements Exchange, les conséquences d'une exploitation réussie sont majeures. Un adversaire soumettant des charges utiles de commandes forgées pourrait modifier unilatéralement les appartenances aux groupes de sécurité, élever des comptes de niveau inférieur au statut de Domain Admin, ou effacer des traces d'audit forensique** sans déclencher d'avertissements côté client.

La faille a été corrigée dans la version SolarWinds ARM 2026.2.1, publiée le 17 septembre 2026. Selon l'avis de sécurité du fournisseur et les données mondiales de télémétrie des menaces, aucune preuve d'utilisation active ou de compromission réelle n'a été observée. Néanmoins, étant donné que les plateformes de gouvernance des identités représentent des cibles privilégiées pour les gangs de rançongiciels et les acteurs d'espionnage cherchant une persistance totale dans le domaine, les organisations doivent prioriser cette mise à jour immédiatement.

Recommandations pour les équipes IT et de sécurité

  • Déployer ARM 2026.2.1 : Mettre à niveau tous les serveurs ARM et les consoles clients vers la version 2026.2.1 pour basculer vers des sessions cryptographiques négociées dynamiquement.
  • Appliquer une segmentation réseau : Restreindre la connectivité réseau entrante vers l'hôte du serveur ARM, en s'assurant que les ports administratifs ne sont accessibles que depuis des Postes de Travail d'Accès Privilégiés (PAW) désignés.
  • Auditer les journaux de sécurité du domaine : Examiner les Windows Event Logs (IDs 4728, 4732 et 4756) pour détecter des modifications anormales des appartenances aux groupes administratifs privilégiés d'Active Directory.
  • Revoir les délégations de comptes de service : Auditer les comptes de service utilisés par SolarWinds ARM pour s'assurer que leurs permissions correspondent strictement aux besoins opérationnels, en supprimant les privilèges administratifs globaux inutiles lorsque cela est possible.

Statut des preuves

  • Confirmé : Le SolarWinds Trust Center a officiellement reconnu la CVE-2026-28326 et publié la version ARM 2026.2.1 contenant la correction définitive.
  • Signalé : Les chercheurs en vulnérabilités et les avis de sécurité ont vérifié la sévérité CVSS 8,8 et les mécanismes techniques de la faille liée à la clé codée en dur.
  • Non confirmé : Aucune démonstration publique d'exploitation ou campagne malveillante active exploitant cette faille n'a été enregistrée.

En bref

  • SolarWinds a corrigé une clé cryptographique symétrique codée en dur dans Access Rights Manager (CVE-2026-28326, CVSS 8,8).
  • La faille permettait à des attaquants de forger des requêtes administratives et de manipuler les privilèges du domaine Active Directory.
  • Aucune exploitation réelle n'a été rapportée, mais les organisations doivent mettre à jour vers ARM 2026.2.1 immédiatement.

Sources et références

← Toutes les actualités Outils