Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité Critique dans les produits Wallix

Score CVSS :
10.0
Date de publication :
22/7/2026
Date de dernière mise à jour :
22/7/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• WALLIX Bastion en version 12.3.0 à 12.3.6 et 12.4.0

• WALLIX Access Manager, toute version avec fédération SAML configurée

Prérequis

• Accès réseau à l'endpoint API REST du Bastion (typiquement exposé en HTTPS/443)

• Accès réseau au portail WALLIX Access Manager lorsqu'une fédération SAML y est configurée

Risques

• Accès au réseau interne de l'entreprise avec ou sans privilèges

• Exploitation d'informations d'identification

• Exfiltration de données sensibles

• Compromission des identités

Résumé

Deux vulnérabilités critiques de type "Contournement d'authentification" affectant les solutions de gestion des accès à privilèges WALLIX Bastion et WALLIX Access Manager ont été publiées par l'éditeur WALLIX le 20 juillet 2026.

Le niveau de criticité initial de ces vulnérabilités est de 10.0 (WSA-2026-07-0001) et 8.7 (WSA-2026-07-0002), scores CVSSv4.0.

WALLIX Bastion et Access Manager permettent de sécuriser, contrôler et auditer les accès privilégiés aux systèmes informatiques critiques d'une organisation.

- WSA-2026-07-0001 : Une vulnérabilité dans l'API REST de la solution WALLIX Bastion pourrait permettre à un attaquant distant non authentifié d'obtenir une session administrateur complète sur le système. L'attaquant n'a pas besoin d'identifiants valides pour exploiter cette vulnérabilité.

Une fois la vulnérabilité exploitée, l'attaquant aura ainsi accès à l'équipement. Il pourra donc interagir avec celui-ci.

L'exploitation de cette vulnérabilité pourrait permettre à l'attaquant de prendre le contrôle complet du Bastion, y compris sa configuration, son coffre-fort de comptes à privilèges et ses enregistrements de session, exposant ainsi l'ensemble des cibles administrées.

- WSA-2026-07-0002 : Une vulnérabilité dans le composant SAML Service Provider du portail WALLIX Access Manager pourrait permettre à un attaquant distant d'obtenir une session administrateur authentifiée sans identifiants valides. Selon la configuration du fournisseur d'identité, l'attaquant n'a pas besoin d'identifiants ni d'interaction utilisateur pour exploiter cette vulnérabilité.

Une fois la vulnérabilité exploitée, l'attaquant aura ainsi accès à l'équipement. Il pourra donc interagir avec celui-ci.

L'Access Manager supervisant l'ensemble des bastions, l'exploitation de cette vulnérabilité pourrait permettre à un attaquant d'obtenir un accès à toutes les cibles et à tous les comptes à privilèges dont le portail assure la gestion..

Aucune exploitation connue : À l'heure actuelle, aucune trace d'exploitation par des groupes d'attaquants ou d'exploit public n'a été remontée.

Étant donné le risque associé, nous préconisons de corriger ces vulnérabilités sans plus attendre pour toute machine exposée sur Internet, et avant la publication des détails techniques prévue en septembre 2026.

Solutions

Détection de la compromission :

Afin de vérifier si un équipement est compromis, vous pouvez:

• Pour le Bastion (WSA-2026-07-0001) : Auditer les comptes et la configuration à la recherche d'administrateurs ou de modifications non reconnus.

• Pour l'Access Manager (WSA-2026-07-0002) : Cette attaque laisse des traces dans les journaux applicatifs du portail ainsi que dans les journaux d'accès à l'interface utilisateur. L'examen de ces journaux est donc essentiel pour détecter une éventuelle exploitation.

Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin. WALLIX met à disposition de ses clients, via un article de base de connaissance à accès restreint sur le portail support, un guide d'analyse de logs pour la vulnérabilité WSA-2026-07-0002.

Remédiation :

Mettre à jour les solutions concernées vers les versions suivantes :

• WALLIX Bastion : version 12.3.7, 12.4.1 ou supérieure

• WALLIX Access Manager : version 5.1.10, 5.2.7, 6.0.4 ou supérieure

Les environnements SaaS WOPAM sont en cours de mise à jour par WALLIX

Les environnements WALLIX ONE REMOTE ACCESS SaaS sont déjà à jour.

Le détail est disponible dans les liens en références.

Mitigation :

Pour WSA-2026-07-0001 : Aucune mitigation officielle n'est disponible. La mise à jour est la seule mesure corrective.

Pour WSA-2026-07-0002, en attendant la mise à jour :

• Désactiver ou retirer les domaines de fédération SAML non utilisés activement.

• Limiter les organisations exposant une connexion SAML.

• Retirer ou renommer les profils de type Administrateur sur les organisations nécessitant SAML.

Ces mesures réduisent le risque mais ne permettent pas de résoudre complètement la faille. La mise à jour reste la priorité.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.