SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéSolarWindsInfrastructure

Solarwinds observability : deux rce critiques à corriger

CVE-2026-28324 et CVE-2026-28325 permettent une exécution de code à distance dans Observability Self-Hosted avant la version 2026.2.3.

Par Soclyde Team

Salle de supervision réseau vide pendant une fenêtre de maintenance

En résumé

  • SolarWinds Observability Self-Hosted avant 2026.2.3 est concerné par deux vulnérabilités permettant une exécution de code à distance.
  • Les avis SolarWinds du 22 septembre et le CERT-FR recommandent l'application du correctif éditeur.
  • Inventoriez les instances, préservez les journaux et faites tourner les accès si l'instance était exposée.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 22 septembre 2026, SolarWinds a publié deux bulletins concernant Observability Self-Hosted. Le CERT-FR les a relayés le lendemain en classant le risque comme une exécution de code arbitraire à distance pour les versions antérieures à 2026.2.3.

Une plateforme de supervision possède souvent une visibilité privilégiée sur des serveurs, des comptes de service et des flux réseau. L'article ne permet pas de conclure à une compromission de chaque déploiement ; il justifie en revanche une vérification rapide de l'inventaire et des accès.

Le périmètre publié

Les deux avis SolarWinds documentent CVE-2026-28324 et CVE-2026-28325. Le CERT-FR indique que les versions antérieures à 2026.2.3 sont affectées et renvoie aux bulletins éditeur pour le détail du correctif.

Le premier contrôle consiste à identifier toutes les instances Self-Hosted, y compris celles utilisées pour un environnement de test ou installées par un prestataire. Notez la version réellement exécutée, pas seulement celle du paquet téléchargé.

Pourquoi la supervision compte

Un outil de supervision collecte des métriques, contacte des agents et peut conserver des identifiants techniques. Une exécution de code sur cette couche peut donc élargir l'impact vers les systèmes observés, selon les droits du service et la segmentation du réseau.

Cette conséquence est une analyse de risque, pas une affirmation sur l'exploitation de votre installation. Elle explique pourquoi une instance « interne » mérite le même traitement qu'un autre composant d'administration.

Corriger et vérifier

Appliquez la version 2026.2.3 ou le correctif explicitement recommandé par SolarWinds, puis confirmez le redémarrage et la version de chaque nœud. Restreignez provisoirement l'accès d'administration aux réseaux nécessaires sans couper la collecte utile à la réponse.

Conservez les journaux avant rotation. Cherchez des connexions inhabituelles, des changements de configuration, des créations de comptes de service et des sorties réseau inattendues depuis l'hôte Observability.

Accès et secrets

Cartographiez les secrets lus par l'application : comptes de sondes, accès SSH, API, bases et intégrations de tickets. Si une exploitation est plausible, faites tourner les valeurs concernées après avoir préservé les éléments utiles à l'enquête.

N'effacez pas automatiquement les comptes ou les journaux : l'ordre de remédiation doit permettre de distinguer une erreur de mise à niveau d'une activité hostile.

Le lien avec Soclyde

Soclyde ne sécurise pas SolarWinds et ne remplace ni la segmentation ni la surveillance. Il peut aider à conserver l'inventaire des accès de supervision dans un coffre chiffré local-first et à générer des valeurs distinctes lors d'une rotation.

Le bénéfice est organisationnel : retrouver le bon secret et ses utilisateurs sans le recopier dans des scripts ou des échanges de crise. La correction de l'outil reste indispensable.

À retenir

Deux vulnérabilités SolarWinds permettent une exécution de code à distance avant Observability Self-Hosted 2026.2.3. Inventoriez, corrigez, préservez les journaux et faites tourner les accès exposés. Consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Quelles versions sont concernées ?

Le CERT-FR vise les versions d'Observability Self-Hosted antérieures à 2026.2.3. Vérifiez toutefois les deux bulletins SolarWinds pour votre édition et votre chemin de mise à niveau.

Une instance interne est-elle sans risque ?

Non. Une instance non directement exposée peut être atteinte depuis le réseau de supervision ou un compte compromis. Limitez les accès, corrigez et examinez les journaux.

Faut-il changer les mots de passe ?

Si une exploitation est possible, répertoriez les secrets accessibles au service puis faites tourner ceux qui couvrent l'instance, les sondes et les systèmes administrés.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir