# SolarWinds corrige une clé codée en dur qui permettait une prise de contrôle root sans authentification

> La faille CVE-2026-28326, notée 8,8 sur 10, touchait toutes les versions d'Access Rights Manager antérieures à la mise à jour 2026.2.1 publiée le 17 septembre 2026.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/solarwinds-cle-codee-en-dur-faille-critique-access-rights-manager
- Auteur : Kelvyn
- Publié le : 20 septembre 2026 (2026-09-20T04:48:30.551Z)
- Rubrique : Cybersécurité
- Sujets : Cybersécurité, CVE, Vulnérabilité, SolarWinds, Access Rights Manager
- Langue : français

L'éditeur américain **SolarWinds** a publié le 17 septembre 2026 un correctif pour une vulnérabilité d'exécution de code à distance non authentifiée dans son logiciel de gestion des droits d'accès Access Rights Manager (ARM), causée par une clé cryptographique codée en dur dans le produit, selon [The Hacker News](https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html).

## Une clé statique identique pour tous les clients

Référencée **CVE-2026-28326** et signalée par le chercheur Kai Huang, de la société Armadin Security, la faille provient d'une clé statique intégrée au code du logiciel plutôt que générée aléatoirement pour chaque installation. SolarWinds évalue sa gravité à 8,8 sur 10 selon l'échelle CVSS. Elle touche toutes les versions d'ARM 2026.2 et antérieures ; le correctif est intégré à la version 2026.2.1.

## Faut-il s'inquiéter dès maintenant ?

SolarWinds indique n'avoir observé, à la date de publication, aucune preuve d'exploitation active de la faille. Cela n'enlève rien à sa gravité potentielle : un logiciel de gestion des droits d'accès sert précisément à contrôler qui peut accéder à quoi dans un système d'information, ce qui en fait une cible de choix pour un attaquant cherchant à obtenir des privilèges élevés sans même connaître d'identifiant valide. Une clé statique codée en dur signifie en pratique que toutes les installations non corrigées partagent la même valeur secrète : il suffit qu'elle soit extraite une seule fois, par rétro-ingénierie du logiciel, pour être réutilisée contre n'importe quel autre client n'ayant pas encore appliqué le correctif.

## Une année chargée pour SolarWinds

Ce correctif s'ajoute à une série de vulnérabilités critiques corrigées par l'éditeur ces derniers mois, dont un contournement d'authentification SAML dans Web Help Desk (CVE-2026-28323, noté 9,8 sur 10) et seize failles dans Serv-U permettant escalade de privilèges et exécution de code à distance. SolarWinds reste un fournisseur sous surveillance étroite depuis la compromission de sa chaîne d'approvisionnement révélée en 2020, ce qui explique l'attention soutenue portée par la communauté de la sécurité à chacune de ses failles.

> Les administrateurs utilisant Access Rights Manager doivent appliquer la version 2026.2.1 sans attendre une preuve d'exploitation active : une clé statique codée en dur, une fois connue, ne peut pas être neutralisée par un simple changement de configuration.

## À retenir

- SolarWinds a corrigé le 17 septembre 2026 une faille d'exécution de code à distance non authentifiée notée 8,8 sur 10 dans Access Rights Manager.
- La vulnérabilité CVE-2026-28326 provient d'une clé cryptographique codée en dur, identique sur toutes les installations du logiciel avant correctif.
- Toutes les versions d'ARM 2026.2 et antérieures sont concernées ; la version corrigée est la 2026.2.1.
- SolarWinds n'a signalé aucune exploitation active à la date de publication du correctif.

## Source

D'après [The Hacker News](https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html), 19 septembre 2026.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/solarwinds-cle-codee-en-dur-faille-critique-access-rights-manager