SolarWinds Serv-U : plusieurs failles de sécurité critiques (CVE-2026-28302, CVE-2026-16232)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour du 23 juillet 2026 : Par ailleurs, trois autres vulnérabilités critiques (CVE-2026-16232, CVE-2026-62144, CVE-2026-62145) présentant un score CVSS de 9,3 ont été signalées ; elles font actuellement l'objet d'exploits actifs. Voir ci-dessous pour plus de détails.
Selon le Avis de sécurité de SolarWinds du 21 juillet 2026 Le fabricant a annoncé la découverte d'un ensemble de 15 failles de sécurité critiques dans son logiciel de transfert de fichiers géré (MFT) Serv-U. Selon les informations fournies par le fabricant, ces vulnérabilités, dont la plus importante est référencée sous le code CVE-2026-28302, concernent toutes les versions jusqu'à la version 15.5.4 HF1 incluse. Le fabricant évalue le risque avec un score CVSS de 9.1, ce qui indique un risque élevé pour les systèmes concernés. Une mise à jour permettant de corriger ces failles est disponible.
Aperçu des faits
CVE-2026-28302 et 14 autres vulnérabilités : CVSS 9.1, concerne toutes les versions jusqu'à la 15.5.4 HF1, correctif disponible dans la version 2026.3
CVE-2026-16232, CVE-2026-62144, CVE-2026-62145 : CVSS 9.3, concerne les serveurs de gestion de la sécurité et les serveurs de gestion de la sécurité multi-domaines (R77.30 à R82.10), correctifs disponibles (R82.10 Take 36+, R82 Take 118+, R81.20 Take 158+), vulnérabilité activement exploitée
Aperçu technique des vulnérabilités
CVE-2026-28302 et vulnérabilités associées
Selon l'avis de SolarWinds, 15 vulnérabilités ont été répertoriées pour cet ensemble de failles, sous 16 identifiants CVE au total. L'identifiant principal est CVE-2026-28302, accompagné des identifiants CVE suivants : CVE-2026-28304 à CVE-2026-28317 ainsi que CVE-2026-28321. Selon l'éditeur, ce nombre élevé d'identifiants indique la présence de problèmes de sécurité profonds dans le logiciel.
Versions concernées : toutes les versions jusqu'à et y compris 15.5.4 HF1 et inférieurs.
Le vecteur CVSS indiqué par le fabricant CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H décrit une attaque réseau qui, bien qu'elle nécessite des privilèges élevés, est de faible complexité. La caractéristique „ Scope Changed “ (S:C) est particulièrement critique : elle signifie qu'une attaque réussie peut dépasser les limites de l'application et compromettre le système d'exploitation sous-jacent. Étant donné que le vecteur CVSS et le score reposent exclusivement sur les informations fournies par le fabricant au moment de la publication et qu’une vérification indépendante par le NVD n’a pas encore eu lieu, les administrateurs devraient consulter les informations directement dans le Centre de confiance SolarWinds vérifier.
CVE-2026-16232, CVE-2026-62144 et CVE-2026-62145 : contournement de l'authentification dans Check Point SmartConsole
Selon Avis de sécurité Check Point SK185169 Ces trois vulnérabilités permettent de contourner l'authentification dans le composant SmartConsole de Check Point Security Management Server et de Multi-Domain Security Management Server. Le vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N décrit une attaque réseau ne nécessitant ni privilèges ni intervention de l'utilisateur. Avec un score de 9.3 ces vulnérabilités constituent un risque critique.
Les versions concernées comprennent Security Management Server et Multi-Domain Security Management Server dans les versions R77.30, R80, R80.10, R80.20, R80.30, R81, R81.10, R81.20, R82 et R82.10. Check Point a mis à disposition des correctifs pour les versions actuelles : R82.10 Take 36 et versions ultérieures, R82 Take 118 et versions ultérieures, ainsi que R81.20 Take 158 et versions ultérieures.
Particulièrement critique : selon Check Point, ces vulnérabilités exploité activement. Les attaquants peuvent obtenir un accès administratif complet à la console de gestion sans avoir à s'authentifier, ce qui leur permet de compromettre entièrement l'infrastructure de sécurité gérée. Cela inclut l'accès aux données de configuration, aux règles de pare-feu et à des informations réseau potentiellement sensibles.
Évaluation des risques pour les entreprises
SolarWinds Serv-U est utilisé dans de nombreuses organisations pour l'échange automatisé et sécurisé de données critiques pour l'activité. Les systèmes MFT sont souvent profondément intégrés aux processus clés, par exemple pour l'échange de données avec les fournisseurs, le traitement des transactions ou la distribution de logiciels. Une compromission peut donc avoir de graves conséquences, notamment :
Vol de données : Accès non autorisé à des informations sensibles échangées via le serveur.
Interruptions d'activité : La manipulation ou la suppression de données nécessaires au bon fonctionnement de l'entreprise.
Propagation latérale : Utilisation du serveur compromis comme tête de pont pour attaquer des entreprises partenaires via des canaux de transfert de fichiers (scénario de violation de données chez un tiers).
Bien que le vecteur d'attaque lié à la vulnérabilité CVE-2026-28302 nécessite des privilèges élevés, cela représente un risque réaliste dans des scénarios impliquant le vol d'identifiants d'administrateur ou des menaces internes. La fonctionnalité „ Scope Change “ permet aux attaquants d’installer un rançongiciel, d’exfiltrer des données ou d’utiliser le serveur comme tête de pont pour mener d’autres attaques au sein du réseau.
Les vulnérabilités récemment découvertes dans Check Point (CVE-2026-16232, CVE-2026-62144, CVE-2026-62145) aggravent considérablement la situation en matière de menaces, car elles ne nécessitent aucun privilège et font déjà l'objet d'exploitations actives. Les organisations qui utilisent Check Point Security Management Server sont exposées à un risque immédiat.
Au cours des 24 derniers mois, SolarWinds Serv-U a été à plusieurs reprises la cible de failles de sécurité critiques : en février 2026, quatre vulnérabilités RCE critiques (CVE-2025-40538 à CVE-2025-40541, CVSS 9.1) ont été corrigées dans Serv-U 15.5.4 ; en juin 2026, la CISA a ajouté à son catalogue des vulnérabilités activement exploitées (Known Exploited Vulnerabilities) un bug de déni de service (CVE-2026-28318). Cette multiplication des incidents souligne que Serv-U constitue une cible d'attaques permanente et qu'une surveillance continue des risques liés aux éditeurs est essentielle pour les produits SolarWinds. (Sources : BleepingComputer, février 2026; TheHackerNews, juin 2026)
Les organisations de la région DACH sont soumises à des obligations de notification supplémentaires : en cas d’incident de sécurité confirmé impliquant l’accès à des données à caractère personnel, l’obligation de notification prévue par le RGPD s’applique conformément à l’article 33 (délai de 72 heures auprès de l’autorité de contrôle compétente). Les opérateurs de services essentiels au sens de la directive NIS 2 – notamment dans les secteurs de la santé, de la finance ou de l’administration publique – sont en outre tenus de signaler sans délai les incidents de sécurité majeurs. Le BSI recommande en principe la mise à jour immédiate des systèmes MFT exposés et des consoles de gestion en cas de vulnérabilités critiques de cette gravité.
Contre-mesures recommandées
Pour SolarWinds Serv-U (CVE-2026-28302 et vulnérabilités associées)
La seule mesure recommandée par le fabricant est l'installation immédiate de la mise à jour fournie. Selon l'avis de sécurité de SolarWinds, la version 2026.3 a été publiée, qui est censée corriger toutes les vulnérabilités décrites. D'après les informations actuelles fournies par le fabricant, il n'existe pas de mesures de protection alternatives ni de solutions de contournement temporaires ; c'est pourquoi cette mise à jour doit être traitée en priorité absolue.
Les administrateurs doivent noter que la désignation de version „ 2026.3 » s'écarte du schéma de numérotation des versions Serv-U utilisé jusqu'à présent (par exemple 15.x.x). Il convient d'en tenir compte lors de la recherche du correctif approprié sur le portail client ou sur la page produit de SolarWinds.
Pour Check Point Security Management Server (CVE-2026-16232, CVE-2026-62144, CVE-2026-62145)
En raison de cette exploitation active, il est impératif d'installer immédiatement les correctifs disponibles :
R82.10 : Mise à jour vers la version Take 36 ou supérieure
R82 : Mise à jour vers la version 118 ou supérieure
R81.20 : Mise à jour vers la version 158 ou une version ultérieure
Pour les versions plus anciennes (de R77.30 à R81.10), les organisations doivent vérifier la procédure de migration vers une version prise en charge ou envisager une segmentation temporaire du réseau afin de réduire la surface d'attaque. Check Point recommande en outre de vérifier les journaux d'audit à la recherche de tentatives d'authentification suspectes ou d'activités administratives inhabituelles.
Assurer la transparence de sa propre surface d'attaque avec LocateRisk
Des incidents de sécurité comme celui-ci soulignent la nécessité de surveiller en permanence sa propre surface d'exposition aux attaques externes. Souvent, les entreprises ne disposent pas d’une vue d’ensemble complète des versions logicielles utilisées sur leurs systèmes accessibles au public – en particulier dans le cas de l’informatique fantôme, des sous-domaines oubliés ou des ressources cloud non répertoriées qui ne figurent pas dans l’inventaire interne des actifs.
LocateRisk aide les organisations à instaurer cette transparence :
Gestion de la surface d'attaque externe (EASM) : La plateforme identifie en permanence tous les actifs accessibles depuis l'extérieur et est capable de détecter les logiciels utilisés, tels que SolarWinds Serv-U ou Check Point Security Management Server, grâce à l'empreinte des services. Les informations relatives aux versions sont alors comparées aux bases de données de vulnérabilités à jour, ce qui permet d’identifier les systèmes potentiellement vulnérables au sein de l’infrastructure visible depuis l’extérieur – servant ainsi de base à une gestion priorisée des correctifs.
Gestion continue des risques liés aux fournisseurs (C-VRM) : Cette solution évalue en permanence la situation en matière de sécurité des fournisseurs et prestataires de services. Compte tenu des incidents répétés liés à Serv-U survenus ces derniers mois, les entreprises peuvent être alertées via C-VRM lorsqu’un fournisseur critique tel que SolarWinds ou Check Point est touché par une vulnérabilité grave, ce qui leur permet de réagir de manière proactive aux changements dans le profil de risque de la chaîne d’approvisionnement.
La combinaison de ces approches permet d'identifier, d'évaluer et de hiérarchiser plus rapidement les risques liés à la vulnérabilité CVE-2026-28302 et aux vulnérabilités de Check Point.
Selon l'avis de sécurité publié par SolarWinds, toutes les versions jusqu'à la version 15.5.4 HF1 incluse sont concernées. Les organisations qui utilisent ces versions ou des versions antérieures doivent immédiatement effectuer la mise à jour vers la version corrigée.
Selon les informations fournies par le fabricant, SolarWinds a publié la version 2026.3 a été publié, destiné à corriger les 15 vulnérabilités du complexe. La désignation de la version s'écartant du schéma habituel (15.x.x), les administrateurs sont invités à télécharger le correctif directement via le portail client SolarWinds ou le Centre de confiance se référer à.
À la date de publication de l'avis de sécurité, le 21 juillet 2026, il n'existait, selon les informations fournies par le fabricant, aucune indication confirmée d'une exploitation active de ces vulnérabilités spécifiques. Les administrateurs sont invités à consulter régulièrement le SolarWinds Trust Center et les sources pertinentes de renseignements sur les menaces pour se tenir informés des mises à jour.
Oui. Selon l'avis de sécurité de Check Point, ces vulnérabilités sont activement exploitées. Les organisations qui utilisent les versions concernées du Security Management Server doivent installer les correctifs disponibles en priorité absolue et vérifier si leurs systèmes présentent des signes de compromission.
Sont concernés les serveurs Security Management Server et Multi-Domain Security Management Server des versions R77.30 à R82.10. Des correctifs sont disponibles pour les versions R82.10 (Take 36+), R82 (Take 118+) et R81.20 (Take 158+). Pour les versions plus anciennes, il convient d'envisager une migration vers une version prise en charge.
Mise à jour : 23/07/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Demandez maintenant une Démo en direct personelle
Identifiez et réduisez vos cyber-risques grâce à un aperçu comparable et compréhensible de votre sécurité informatique. Demandez conseil à nos experts et découvrez comment LocateRisk peut vous aider à résoudre vos cyber-risques.
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.