SolarWinds corrige une clé codée en dur qui permettait une prise de contrôle root sans authentification
La faille CVE-2026-28326, notée 8,8 sur 10, touchait toutes les versions d'Access Rights Manager antérieures à la mise à jour 2026.2.1 publiée le 17 septembre 2026.
Photo : Tony Marinescu / Unsplash
L'éditeur américain SolarWinds a publié le 17 septembre 2026 un correctif pour une vulnérabilité d'exécution de code à distance non authentifiée dans son logiciel de gestion des droits d'accès Access Rights Manager (ARM), causée par une clé cryptographique codée en dur dans le produit, selon The Hacker News.
Une clé statique identique pour tous les clients
Référencée CVE-2026-28326 et signalée par le chercheur Kai Huang, de la société Armadin Security, la faille provient d'une clé statique intégrée au code du logiciel plutôt que générée aléatoirement pour chaque installation. SolarWinds évalue sa gravité à 8,8 sur 10 selon l'échelle CVSS. Elle touche toutes les versions d'ARM 2026.2 et antérieures ; le correctif est intégré à la version 2026.2.1.
Faut-il s'inquiéter dès maintenant ?
SolarWinds indique n'avoir observé, à la date de publication, aucune preuve d'exploitation active de la faille. Cela n'enlève rien à sa gravité potentielle : un logiciel de gestion des droits d'accès sert précisément à contrôler qui peut accéder à quoi dans un système d'information, ce qui en fait une cible de choix pour un attaquant cherchant à obtenir des privilèges élevés sans même connaître d'identifiant valide. Une clé statique codée en dur signifie en pratique que toutes les installations non corrigées partagent la même valeur secrète : il suffit qu'elle soit extraite une seule fois, par rétro-ingénierie du logiciel, pour être réutilisée contre n'importe quel autre client n'ayant pas encore appliqué le correctif.
Une année chargée pour SolarWinds
Ce correctif s'ajoute à une série de vulnérabilités critiques corrigées par l'éditeur ces derniers mois, dont un contournement d'authentification SAML dans Web Help Desk (CVE-2026-28323, noté 9,8 sur 10) et seize failles dans Serv-U permettant escalade de privilèges et exécution de code à distance. SolarWinds reste un fournisseur sous surveillance étroite depuis la compromission de sa chaîne d'approvisionnement révélée en 2020, ce qui explique l'attention soutenue portée par la communauté de la sécurité à chacune de ses failles.
Source
D'après The Hacker News, 19 septembre 2026.
À lire ensuite
Une faille de WordPress permet de forcer l'installation d'un thème pour exécuter du code à distance
Le chercheur en sécurité Paulos Yibelo, de la société pwn.ai, a révélé le 18 septembre 2026 une faille de WordPress permettant d'installer un thème à l'insu d'un administrateur via un lien piégé. Combinée à une vulnérabilité du thème installé, l'attaque atteint un score CVSS de 9,6 sur 10 ; WordPress a corrigé le problème dans la version 7.1.1.
Kelvyn2 min de lecture
Le groupe nord-coréen WaterPlum a infecté plus de 30 000 appareils via de faux entretiens d'embauche
Le groupe nord-coréen WaterPlum, lié à la campagne « Contagious Interview », a infecté plus de 30 000 appareils dans plus de 100 pays entre décembre 2025 et juillet 2026 en piégeant des candidats à l'embauche. Plus de 7 000 portefeuilles de cryptomonnaies ont été vidés, pour environ 10,71 millions de dollars transférés vers la Corée du Nord.
Kelvyn2 min de lecture
ShinyHunters pirate le site de fuite du gang Clop et menace de le faire chanter
Le groupe d'extorsion ShinyHunters a compromis le site de fuite de données du gang de rançongiciel Clop le 18 septembre 2026 en exploitant une faille de téléchargement de fichier non authentifiée dans Grav CMS. Il revendique le vol de code source, de clés Tor et de journaux système, et réclame une rançon sous 72 heures.
Kelvyn2 min de lecture