Back to blog
CVE-2026-28324SolarWindsSolarWinds ObservabilitysupervisionRCECVE

SolarWinds Observability Self-Hosted CVE-2026-28324 : RCE 9.8 non authentifiée sous condition

CVE-2026-28324 (9.8) : RCE sans authentification sur SolarWinds Observability Self-Hosted, en configuration non par défaut. Vérifier la sienne.

September 24, 20263 min read

CVE-2026-28324 touche SolarWinds Observability Self-Hosted, la plateforme de supervision que les organisations hébergent elles-mêmes. Notée 9.8, publiée le 22 septembre 2026 : exécution de code à distance sans authentification.

ChampValeur
CVSS 3.19.8 (CRITICAL)
VecteurAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Publication NVD2026-09-22
CISA KEVnon (à la date de rédaction)

Une condition, et une question à se poser

SolarWinds Observability Self-Hosted was found to be affected by an unauthenticated remote code execution vulnerability due to the insufficient integrity checks. Installations configured in a non-default and non-secure configuration are affected.

La seconde phrase est déterminante : les installations en configuration par défaut ne sont pas concernées. La faille ne se déclenche que si la configuration a été modifiée dans un sens que l'éditeur qualifie de non sécurisé.

SolarWinds ne précise pas publiquement quelle configuration est visée, ni ce que recouvrent les « contrôles d'intégrité insuffisants ». Je ne vais pas le deviner. Ce que tu peux faire, c'est te poser la question honnêtement :

  • La configuration a-t-elle été modifiée depuis l'installation — par un intégrateur, pour résoudre un problème de connectivité, pour faire fonctionner une intégration ?
  • Des protections ont-elles été désactivées pour « faire marcher » quelque chose : vérifications de certificats, restrictions d'accès, contrôles de signature ?
  • Existe-t-il une documentation de l'écart entre ta configuration et la configuration de référence ?

Si la réponse à la dernière question est « non », considère-toi comme potentiellement concerné.


Pourquoi une plateforme de supervision est une cible de premier ordre

Le nom SolarWinds rappelle 2020 et la compromission de la chaîne de mise à jour d'Orion. Ce n'est pas le même produit ni le même mécanisme — mais la raison pour laquelle cette catégorie est visée n'a pas changé.

Un outil de supervision détient des identifiants vers tout ce qu'il surveille : comptes SNMP, comptes WMI, clés SSH, comptes de service sur les bases de données et les hyperviseurs. Il est connecté à tous les segments réseau. Et son trafic sortant vers l'ensemble du parc est attendu — un attaquant qui l'utilise pour se déplacer ne crée pas d'anomalie visible.

Compromettre la supervision, c'est obtenir en une fois la carte du réseau et les clés pour l'ouvrir.


Versions

NVD n'expose pas de liste de versions affectées ni de version corrigée au moment de la rédaction. Consulte l'avis SolarWinds pour la version à installer — je ne vais pas en inventer.


Détection

  • Processus enfants inattendus des services de la plateforme
  • Fichiers modifiés dans les répertoires d'installation hors des mises à jour
  • Utilisation des identifiants de supervision depuis une autre source que la plateforme, ou à des horaires inhabituels — côté serveurs cibles
  • Comptes et intégrations ajoutés récemment dans la plateforme

Mitigation

  1. Appliquer la mise à jour SolarWinds dès qu'elle est disponible pour ta version.
  2. Revenir à la configuration de référence en suivant le guide de durcissement de l'éditeur : c'est la mitigation directe, puisque la configuration par défaut n'est pas concernée.
  3. Ne pas exposer la plateforme sur Internet et restreindre l'accès à son interface aux réseaux d'administration.
  4. Réduire les privilèges des comptes de supervision au strict nécessaire : un compte SNMP en lecture seule ne peut pas servir à reconfigurer un équipement.
  5. En cas de compromission : faire tourner tous les identifiants stockés dans la plateforme — c'est le véritable périmètre de l'incident.

Pourquoi surveiller en continu votre outillage de supervision

L'outil qui surveille le parc est rarement surveillé lui-même. Il est pourtant l'un des plus privilégiés, et une CVE à 9.8 y dépend ici d'un écart de configuration que peu d'organisations savent décrire.

Avec cveo.tech, inventorie tes plateformes de supervision avec leur version exacte, et reçois une alerte dès qu'une CVE critique les concerne.

Every Monday

The week's critical CVEs, in your inbox

One email a week: the CVSS ≥ 9 vulnerabilities published in the last seven days, plus our latest analyses. Nothing else.

Double opt-in by email. Unsubscribe in one click, any time.

Monitor CVEs with AI

AI-powered search, CVSS scoring, asset monitoring and automatic alerts.