Aller au contenu

CVE-2026-28326 : exécution de code à distance par clé codée en dur dans SolarWinds access rights manager (ARM)

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DU CONTRÔLEUR D'ACCÈS AD

Cible : SolarWinds Access Rights Manager (ARM) — Service de communication RabbitMQ / WCF
Confiance : 95%
90 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 17 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Évaluée à CVSS 8.8 (vecteur réseau adjacent AV:A) et HTS 90 (CRITIQUE). Les serveurs SolarWinds ARM administrent les autorisations et les comptes au sein d'Active Directory. Un attaquant présent sur le réseau de l'entreprise ou le VPN peut forger des messages RPC chiffrés à l'aide d'une clé statique pour exécuter du code avec les privilèges NT AUTHORITY\\SYSTEM.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-28326: SolarWinds Access Rights Manager Hard-coded Key Remote Code ExecutionVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTSolarWinds Access Rights Manager
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in SolarWinds Access Rights Manager documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-28326Bulletin SolarWinds & avis ZDI
Classe de vulnérabilitéClé codée en dur (CWE-321) & Désérialisation (CWE-502)Exécution de code à distance avec privilèges SYSTEM
Composant affectéService de communication WCF / RabbitMQPort TCP 55555
Authentification requiseAucune (PR:N)Message chiffré avec la clé statique intégrée
Interaction utilisateurAucune (UI:N)Exécution automatique à la réception
Impact sur le périmètreNon étendu (S:U)Contrôle total du serveur Windows hôte et de l’annuaire AD
Privilèges obtenusNT AUTHORITY\SYSTEMPrivilèges système maximaux sur l’hôte
Versions affectéesSolarWinds ARM 2024.3, 2024.3.1 et antérieuresInstallations d’entreprise SolarWinds ARM
Cible de remédiationSolarWinds ARM 2026.2.1Mise à jour vers la version corrigée

  1. Action immédiate T0 (< 24h) — installer SolarWinds ARM 2026.2.1 : Déployer la mise à jour officielle qui remplace la clé statique par un échange de clés éphémères sur TLS.
  2. Mitigation T0 — filtrer le port 55555 : Restreindre l’accès au port TCP 55555 du serveur ARM uniquement aux adresses IP des postes administrateurs autorisés.
  3. Durcissement tactique T1 (< 7j) — audit des modifications Active Directory : Vérifier les récents changements d’autorisations et la création de comptes administrateurs délégués dans Active Directory.