SolarWinds - CVE-2026-28326
Date de publication :
Il s'agit d'une vulnérabilité dans le mécanisme d'authentification interne d'Access Rights Manager, où une clé cryptographique statique codée en dur est intégrée au produit et identique sur toutes les installations.
Access Rights Manager (ARM) est une solution SolarWinds de gouvernance des droits d'accès. Elle audite et administre les autorisations attribuées dans Active Directory, les serveurs de fichiers et d'autres systèmes de l'entreprise, dans une optique de conformité et de traçabilité des accès.
Cette clé permettrait, selon l'analyse technique disponible, de signer des jetons d'authentification acceptés par le service ARM, sans que sa valeur ne varie d'un déploiement à l'autre. Un attaquant en mesure d'extraire cette clé, par exemple depuis les binaires du produit, peut donc forger un jeton valide reconnu par n'importe quelle instance ARM. Le vecteur d'attaque est qualifié de réseau adjacent par l'éditeur, ce qui signifie que l'attaquant doit disposer d'un accès au même segment réseau que le serveur ARM, sans pouvoir nécessairement l'atteindre depuis Internet. Une fois le jeton forgé présenté au service exposé, l'attaquant obtient une exécution de commandes avec les privilèges du service ARM, sans qu'aucune authentification légitime ne soit requise.
Elle permet à un attaquant du réseau adjacent, non authentifié, d'exécuter du code arbitraire à distance sur le serveur ARM.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-321 : Use of Hard-coded Cryptographic Key
Détails sur l'exploitation
• Vecteur d'attaque : Réseau local
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Access Rights Manager versions 2026.2 et antérieures.