Le NCSC a publié un avis concernant une vulnérabilité désormais corrigée dans SolarWinds Web Help Desk. D’après les informations communiquées, la faiblesse touche le mécanisme d’authentification basé sur SAML 2.0 et peut permettre à un attaquant de contourner la procédure d’accès. Comme le niveau de risque est évalué comme élevé, il est important de vérifier la version déployée et d’appliquer les mises à jour recommandées.
Dans cet article, nous résumons ce que couvre l’avis, pourquoi la combinaison SAML et le traitement des assertions est sensible, et quelles actions concrètes vous pouvez envisager pour réduire l’exposition.
Quelle vulnérabilité concerne SolarWinds Web Help Desk ?
Le NCSC décrit une vulnérabilité classée sous CWE-287, ce qui renvoie à un problème d’authentification (authentification incorrecte). Le point critique mentionné n’est pas un simple défaut de configuration, mais bien une possibilité de contournement de l’authentification lors de l’utilisation de SAML 2.0 dans SolarWinds Web Help Desk.
Cette vulnérabilité se manifeste sur les systèmes où la fonction d’authentification SAML est activée. Autrement dit, si votre déploiement s’appuie sur SAML pour l’accès à l’application, vous êtes plus directement concerné.
Comment l’attaque pourrait-elle fonctionner ?
Selon l’avis, un attaquant pourrait exploiter la manière dont SolarWinds Web Help Desk traite les assertions SAML. L’objectif serait de dépasser la vérification attendue lors de l’authentification, afin d’obtenir une accès non autorisé au système.
Le NCSC précise que cette faiblesse affecte l’intégrité du mécanisme d’authentification. En pratique, si l’authentification peut être contournée, l’attaquant peut potentiellement accéder à des fonctions administratives qui protègent des opérations sensibles.
Indicateurs mentionnés : CVE et score de sévérité
L’avis fournit les éléments de suivi suivants :
- CVE : CVE-2026-28323
- CVSS (base) : 9,8 (score maximal très proche)
- Probabilité (chance) : moyenne
- Impact (dommage) : élevé
Un score de 9,8 indique généralement qu’il faut traiter le sujet avec urgence, surtout quand l’authentification est contournable.
Pourquoi l’authentification SAML est un point sensible
La SAML 2.0 est largement utilisée pour la fédération d’identité, car elle permet de centraliser l’authentification via un fournisseur d’identité (IdP). Toutefois, dès qu’un produit accepte et interprète des assertions SAML, la sécurité dépend fortement de la façon dont ces assertions sont validées et traitées.
L’avis du NCSC souligne précisément ce lien : ce n’est pas seulement l’existence de SAML qui compte, mais la robustesse du traitement côté application. Si le traitement comporte une faille, un acteur malveillant peut tenter de présenter des éléments qui contournent le contrôle attendu.
Ce que vous devez faire : mise à jour et vérification
Bonne nouvelle : SolarWinds a publié des mises à jour pour remédier à la vulnérabilité. L’avis NCSC renvoie vers les références associées pour plus de détails, mais l’action de base reste la même : mettre à jour SolarWinds Web Help Desk afin de supprimer la condition permettant le contournement d’authentification.
Voici une approche pragmatique pour cadrer votre réponse :
- Inventorier vos instances de Web Help Desk et identifier celles où SAML est activé.
- Contrôler la version actuellement déployée afin de déterminer si elle fait partie de la plage affectée (selon la documentation constructeur).
- Appliquer les correctifs fournis par SolarWinds en suivant vos procédures de maintenance.
- Valider après déploiement : vérifiez que la connexion SAML fonctionne normalement et que les contrôles d’accès sont rétablis.
Comme l’impact annoncé inclut des risques d’accès à des fonctions administratives, l’idéal est de prioriser la correction pour les environnements exposés ou critiques.
Mesures complémentaires en attendant le correctif
Le NCSC indique que la vulnérabilité a été corrigée via des mises à jour. Néanmoins, si vous êtes en phase de planification et que le déploiement prend du temps, vous pouvez réduire la surface de risque avec des mesures temporaires (sans remplacer la mise à jour).
Selon votre contexte, envisagez par exemple :
- Limiter l’accès à l’interface de SolarWinds Web Help Desk aux réseaux ou utilisateurs nécessaires.
- Renforcer la journalisation et surveiller les événements liés à l’authentification (échecs, connexions inhabituelles, tentatives répétées).
- Vérifier les droits des comptes administratifs et appliquer le principe du moindre privilège.
Ces actions ne suppriment pas la cause logicielle, mais elles peuvent contribuer à détecter ou limiter une tentative d’accès non autorisé pendant la période de transition.
Impact attendu : quels risques pour votre organisation ?
Le NCSC qualifie la probabilité d’exploitation de moyenne, mais l’impact de élevé. Le risque principal mentionné est un accès non autorisé résultant d’un contournement d’authentification. Une fois l’authentification compromise, un attaquant pourrait potentiellement atteindre des fonctions administratives et accéder à des capacités sensibles.
Pour les organisations, cela peut se traduire par des conséquences variées : modification de paramètres, exploitation de fonctionnalités internes, ou accès à des éléments protégés. Le niveau de gravité dépendra de votre configuration (notamment l’usage de SAML) et de l’étendue des privilèges disponibles.
À retenir
En résumé, l’avis du NCSC met en avant une vulnérabilité corrigée dans SolarWinds Web Help Desk : un contournement d’authentification associé à SAML 2.0, avec un score CVSS de 9,8. Si votre environnement utilise SAML, la priorité est de déployer les mises à jour fournies par SolarWinds et de vérifier le bon fonctionnement de l’authentification après correction.
En traitant le sujet sans délai et en renforçant la surveillance, vous réduisez significativement la probabilité qu’une faille d’authentification se transforme en incident sécurité.
Source: https://advisories.ncsc.nl/csaf/v2/2026/ncsc-2026-0274.json
