veilletech.fr
20 sept. Feed du jour
#02 SÉCURITÉ Faille

SolarWinds : une clé en dur, et ARM tombe

Un secret livré à tous les clients n'est plus un secret. C'est un mot de passe par défaut avec un meilleur nom.

SolarWinds corrige CVE-2026-28326 dans Access Rights Manager : une clé statique codée en dur ouvre l'exécution de code à distance sans authentification, sur toutes les versions jusqu'à 2026.2. Le produit gouvernant les droits d'accès Active Directory, sa compromission porte sur tout le parc. Correctif en 2026.2.1.

1 min de lectureintermédiairevidéo 1:18
Partager
Sommaire3 sections
  1. Ce qui se passe
  2. Ce que ça change
  3. À retenir

Ce qui se passe

L'avis SolarWinds du 17 septembre 2026 corrige CVE-2026-28326 (CVSS 8.8) dans Access Rights Manager, l'outil qui sert à gouverner les droits d'accès d'un annuaire Active Directory. Toutes les versions 2026.2 et antérieures sont touchées ; ARM 2026.2.1 corrige. Le chercheur Kai Huang, d'Armadin, est crédité. Aucune exploitation n'est signalée.

L'éditeur tient en une phrase sur la cause : « The issue stems from a hard-coded static key. » Une clé statique codée en dur est identique chez tous les clients, s'extrait du binaire, et l'administrateur ne peut pas la changer. Elle suffit ici à obtenir l'exécution de code à distance sans authentification.

Ce que ça change

Le risque se mesure à ce que fait le produit. ARM lit et modifie les autorisations de l'annuaire : le compromettre, c'est atteindre la gouvernance des accès du parc, pas une machine isolée.

Source : SolarWinds Patches ARM Hard-Coded Key Flaw Enabling Unauthenticated RCE, The Hacker News, 19 septembre 2026.