CVE-2026-28326 : exécution de code à distance par clé codée en dur dans SolarWinds access rights manager (ARM)
HERMES
SCORE DE MENACE HERMES & COMPROMISSION DU CONTRÔLEUR D'ACCÈS AD
Cible :SolarWinds Access Rights Manager (ARM) — Service de communication RabbitMQ / WCF Confiance : 95%
90 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 17 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 19 / 20
Divergence & Justification opérationnelle
Évaluée à CVSS 8.8 (vecteur réseau adjacent AV:A) et HTS 90 (CRITIQUE). Les serveurs SolarWinds ARM administrent les autorisations et les comptes au sein d'Active Directory. Un attaquant présent sur le réseau de l'entreprise ou le VPN peut forger des messages RPC chiffrés à l'aide d'une clé statique pour exécuter du code avec les privilèges NT AUTHORITY\\SYSTEM.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-28326: SolarWinds Access Rights Manager Hard-coded Key Remote Code ExecutionVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTSolarWinds Access Rights Manager
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in SolarWinds Access Rights Manager documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-28326 | Bulletin SolarWinds & avis ZDI |
| Classe de vulnérabilité | Clé codée en dur (CWE-321) & Désérialisation (CWE-502) | Exécution de code à distance avec privilèges SYSTEM |
| Composant affecté | Service de communication WCF / RabbitMQ | Port TCP 55555 |
| Authentification requise | Aucune (PR:N) | Message chiffré avec la clé statique intégrée |
| Interaction utilisateur | Aucune (UI:N) | Exécution automatique à la réception |
| Impact sur le périmètre | Non étendu (S:U) | Contrôle total du serveur Windows hôte et de l’annuaire AD |
| Privilèges obtenus | NT AUTHORITY\SYSTEM | Privilèges système maximaux sur l’hôte |
| Versions affectées | SolarWinds ARM 2024.3, 2024.3.1 et antérieures | Installations d’entreprise SolarWinds ARM |
| Cible de remédiation | SolarWinds ARM 2026.2.1 | Mise à jour vers la version corrigée |
2. Remédiation, correctifs & durcissement
Section intitulée « 2. Remédiation, correctifs & durcissement »- Action immédiate T0 (< 24h) — installer SolarWinds ARM 2026.2.1 : Déployer la mise à jour officielle qui remplace la clé statique par un échange de clés éphémères sur TLS.
- Mitigation T0 — filtrer le port 55555 : Restreindre l’accès au port TCP 55555 du serveur ARM uniquement aux adresses IP des postes administrateurs autorisés.
- Durcissement tactique T1 (< 7j) — audit des modifications Active Directory : Vérifier les récents changements d’autorisations et la création de comptes administrateurs délégués dans Active Directory.
3. Renseignement connexe
Section intitulée « 3. Renseignement connexe » Renseignement Logiciel SolarWinds Suivez l'exposition et les vulnérabilités de la gamme de logiciels SolarWinds.
Moteur Décisionnel Hermes Calculez les directives opérationnelles et les gains de réduction du risque résiduel.
Audit Privé de Stack Analysez votre stack de gestion d'identités face à CVE-2026-28326 en local dans votre navigateur.