Trois failles d’exécution de code à distance dans SolarWinds exposent les outils de supervision et de contrôle des accès

SolarWinds corrige 3 failles RCE sans authentification dans Observability Self-Hosted et Access Rights Manager : CVE, CVSS et correctifs.

Trois failles d’exécution de code à distance dans SolarWinds exposent les outils de supervision et de contrôle des accès
Vulnérabilités

Image d’illustration générée par IA

SolarWinds a corrigé trois vulnérabilités permettant l’exécution de code à distance sans authentification dans deux produits de gestion d’entreprise. Deux failles touchent Observability Self-Hosted et la troisième concerne Access Rights Manager.

Au 24 septembre 2026, aucun élément rendu public ne montre que ces vulnérabilités sont exploitées dans la nature. Leur exploitation pourrait toutefois compromettre des systèmes chargés de superviser les infrastructures, de gérer les configurations et les données opérationnelles, ou encore de contrôler les accès.

Deux failles touchent Observability Self-Hosted jusqu’à la version 2026.2.2

La plus grave, CVE-2026-28324, est une vulnérabilité liée à un contrôle d’intégrité insuffisant, à laquelle le CVSS attribue un score critique de 9,8. Elle concerne les déploiements utilisant une configuration non sécurisée autre que celle définie par défaut et peut permettre l’exécution de code à distance sans authentification.

Son vecteur CVSS v3.1 est le suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cette évaluation indique que l’exploitation est possible depuis le réseau et qu’elle est peu complexe. L’attaquant n’a besoin ni d’un compte existant ni de l’intervention d’un utilisateur légitime. Une exploitation réussie peut fortement compromettre la confidentialité, l’intégrité et la disponibilité.

La deuxième faille touchant Observability Self-Hosted, CVE-2026-28325, résulte de la désérialisation de données qui n’ont pas été considérées comme fiables ou correctement validées. Elle concerne les installations configurées pour utiliser un mode de communication particulier.

Les vulnérabilités de désérialisation deviennent dangereuses lorsque des données contrôlées par un attaquant sont converties en objets applicatifs, puis traitées d’une manière qui déclenche un comportement imprévu. Dans ce cas, elles peuvent notamment entraîner l’exécution de code sans authentification.

CVE-2026-28325 obtient un score CVSS de 8,8 et présente le vecteur suivant :

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La valeur AV:A correspond à une attaque depuis un réseau adjacent, et non à un accès réseau sans restriction. SolarWinds considère néanmoins que la faille peut être exploitée à distance sans authentification. Le mode de communication et le protocole concernés n’ont pas été précisés.

Les deux vulnérabilités touchent les versions d’Observability Self-Hosted jusqu’à 2026.2.2 incluse. SolarWinds les a corrigées dans la version 2026.2.3.

L’exploitabilité dépend de la configuration du déploiement

Les deux vulnérabilités d’Observability Self-Hosted n’exposent pas nécessairement toutes les installations de la même manière.

CVE-2026-28324 nécessite une configuration non standard, également considérée comme non sécurisée. CVE-2026-28325 concerne les installations qui utilisent un mode de communication particulier. Les valeurs de configuration concernées n’ayant pas été rendues publiques, les administrateurs ne doivent pas conclure que leurs systèmes sont épargnés en se fondant uniquement sur leur emplacement réseau.

La différence entre les deux vecteurs CVSS a également des conséquences pratiques. CVE-2026-28324 est considérée comme accessible depuis le réseau, tandis que CVE-2026-28325 nécessite un accès adjacent selon le modèle CVSS. Cela peut limiter l’exposition à la seconde faille, sans pour autant écarter la menace au sein des segments réseau d’entreprise, de gestion ou hybrides.

Les plateformes d’observabilité ont souvent une visibilité étendue sur les environnements qu’elles supervisent. Une installation compromise pourrait donc offrir à un attaquant un point d’appui précieux pour accéder à des informations opérationnelles ou perturber la supervision. Les informations disponibles ne permettent pas de déterminer si l’une ou l’autre de ces vulnérabilités permet de se déplacer latéralement vers les systèmes supervisés.

Kai Huang, de la société Armadin, a découvert et signalé les deux failles d’Observability Self-Hosted, selon le rapport de SolarWinds sur les vulnérabilités.

Access Rights Manager présente une autre vulnérabilité liée à une clé statique

SolarWinds a également corrigé une faille d’exécution de code à distance sans authentification dans Access Rights Manager, référencée sous le numéro CVE-2026-28326.

Cette vulnérabilité est due à une clé statique codée en dur. Elle est classée CWE-321, ou « Use of Hard-coded Cryptographic Key » (« utilisation d’une clé cryptographique codée en dur »). Intégrer la même clé cryptographique dans un logiciel peut compromettre les contrôles qui reposent sur le secret de cette clé ou sur son caractère unique pour chaque déploiement.

CVE-2026-28326 touche les versions d’ARM jusqu’à 2026.2 incluse. Son score CVSS v3.1 est de 8,8 :

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Comme pour CVE-2026-28325, le vecteur indique qu’un accès à un réseau adjacent est nécessaire, que l’attaque est peu complexe, qu’aucun privilège n’est requis et qu’aucune interaction de l’utilisateur n’est nécessaire. Une exploitation réussie peut fortement compromettre la confidentialité, l’intégrité et la disponibilité.

La version exacte d’ARM qui contient le correctif n’a pas été précisée. Avant de choisir une version vers laquelle effectuer la mise à niveau, les administrateurs doivent consulter l’avis de sécurité SolarWinds correspondant, plutôt que de supposer que toute version ultérieure à 2026.2 inclut le correctif.

L’identité de la personne ayant signalé la vulnérabilité d’ARM n’est pas connue non plus. Kai Huang a été explicitement cité pour les deux failles d’Observability Self-Hosted, mais la même attribution n’apparaît pas dans l’avis concernant ARM.

Aucune exploitation active ni échéance KEV n’a été signalée

SolarWinds n’a signalé l’exploitation d’aucune de ces trois vulnérabilités dans des attaques réelles. Aucun indicateur de compromission, aucune infrastructure malveillante, aucun échantillon d’exploit ni aucune procédure d’attaque observée n’ont été communiqués.

Les informations disponibles ne permettent pas non plus de confirmer que CVE-2026-28324, CVE-2026-28325 ou CVE-2026-28326 a été ajoutée au catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities, KEV) de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA). Aucune échéance de correction fixée par la CISA n’est connue pour ces failles.

Cette distinction est importante pour établir les priorités. Une inscription au catalogue KEV confirme l’existence d’éléments attestant une exploitation active, tandis qu’un score CVSS élevé mesure la gravité technique, et non l’utilisation effective de la faille par des attaquants. D’après les informations publiées, ces vulnérabilités relèvent pour l’instant de cette seconde catégorie.

Le risque d’exécution de code à distance sans authentification justifie néanmoins une intervention rapide, en particulier lorsque les services de gestion sont accessibles depuis des réseaux utilisateurs, des connexions partenaires, des infrastructures d’accès à distance ou d’autres segments moins fiables.

Les administrateurs doivent appliquer les correctifs et vérifier l’exposition des réseaux de gestion

Les organisations qui utilisent Observability Self-Hosted doivent mettre à niveau toutes les installations en version 2026.2.2 ou antérieure vers la version 2026.2.3. Elles doivent également vérifier si leurs déploiements utilisent des paramètres de sécurité non définis par défaut ou le mode de communication associé à CVE-2026-28325.

Pour Access Rights Manager, toutes les versions jusqu’à 2026.2 incluse doivent être considérées comme vulnérables. La version corrigée n’étant pas connue d’après les informations disponibles, les équipes doivent vérifier auprès de SolarWinds quelle mesure de correction appliquer, en consultant son avis de sécurité concernant ARM.

Dans l’attente de l’application des mises à jour, les administrateurs peuvent réduire l’exposition en limitant l’accès aux interfaces et aux canaux de communication des produits depuis les réseaux non fiables. Il s’agit d’une mesure compensatoire, et non d’une solution de contournement fournie par l’éditeur.

Les équipes de sécurité doivent également rechercher sur les serveurs concernés la création de processus inhabituels, des connexions sortantes inattendues, des modifications de configuration non autorisées et la création de nouveaux comptes. Ces éléments constituent des pistes générales d’investigation, et non des indicateurs spécifiques à ces vulnérabilités.

Aucun indicateur publié ne permet de confirmer de manière concluante une exploitation. L’inventaire des versions, l’examen des configurations, l’analyse de l’exposition réseau et l’application rapide des correctifs restent donc les principales mesures de protection.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésSolarWindsfaille RCEObservability Self-HostedAccess Rights ManagerCVE-2026-28324cybersécurité
Retour à l'accueil