SolarWinds corrige une faille RCE non authentifiée dans ARM

19 septembre 2026 · Cybersécurité · SWI,CYBR

SolarWinds a publié des mises à jour de sécurité pour corriger une faille de haute sévérité (CVE-2026-28326, CVSS 8.8) dans Access Rights Manager (ARM), causée par une clé statique codée en dur permettant une exécution de code à distance non authentifiée. La correction est disponible dans ARM 2026.2.1. Simultanément, SolarWinds corrige également des failles critiques dans Web Help Desk (SAML bypass, CVSS 9.8) et 16 vulnérabilités dans Serv-U touchant l'escalade de privilèges et la création de comptes administrateur. Aucune exploitation active n'a été signalée pour ces vulnérabilités.

Impact marchés

SolarWinds (SWI) est directement concerné. L'accumulation de correctifs multiples sur plusieurs produits majeurs (ARM, WHD, Serv-U) souligne la pression réglementaire et réputationnelle persistante sur l'entreprise depuis l'incident de 2020. Le secteur des logiciels de gestion IT et d'accès aux droits reste sous surveillance.

Opportunités

Opportunité pour les concurrents dans la gestion des droits d'accès (IAM/PAM) comme CyberArk ou BeyondTrust de capitaliser sur les vulnérabilités récurrentes de SolarWinds. Risque pour SWI : érosion de la confiance client et potentielles sanctions réglementaires si des exploitations sont découvertes ultérieurement.

Source originale