Ce qui se passe
L'avis SolarWinds du 17 septembre 2026 corrige CVE-2026-28326 (CVSS 8.8) dans Access Rights Manager, l'outil qui sert à gouverner les droits d'accès d'un annuaire Active Directory. Toutes les versions 2026.2 et antérieures sont touchées ; ARM 2026.2.1 corrige. Le chercheur Kai Huang, d'Armadin, est crédité. Aucune exploitation n'est signalée.
L'éditeur tient en une phrase sur la cause : « The issue stems from a hard-coded static key. » Une clé statique codée en dur est identique chez tous les clients, s'extrait du binaire, et l'administrateur ne peut pas la changer. Elle suffit ici à obtenir l'exécution de code à distance sans authentification.
Ce que ça change
Le risque se mesure à ce que fait le produit. ARM lit et modifie les autorisations de l'annuaire : le compromettre, c'est atteindre la gouvernance des accès du parc, pas une machine isolée.
Source : SolarWinds Patches ARM Hard-Coded Key Flaw Enabling Unauthenticated RCE, The Hacker News, 19 septembre 2026.