SolarWinds исправляет дефект жестко запрограммированного ключа ARM, позволяющий использовать неаутентифицированный RCE

SolarWinds выпустила обновления безопасности для устранения серьезной ошибки в Access Rights Manager (ARM), которая в случае успешной эксплуатации может привести к уязвимости удаленного выполнения кода без аутентификации. Уязвимость, отслеживаемая как CVE-2026-28326, имеет рейтинг 8,8 из 10,0 по системе оценки CVSS. Эта проблема затрагивает все версии Access Rights Manager 2026.2 и более ранних версий. «Солнечные Ветры Уязвимость, отслеживаемая как CVE-2026-28326, имеет рейтинг 8,8 из 10,0 по системе оценки CVSS. Эта проблема затрагивает все версии Access Rights Manager 2026.2 и более ранних версий. «Сообщается, что диспетчер прав доступа SolarWinds подвержен уязвимости удаленного выполнения кода без аутентификации», — говорится в сообщении SolarWinds, опубликованном 17 сентября 2026 года. «Проблема связана с жестко закодированным статическим ключом». Компания поблагодарила исследователя безопасности Armadin Кая Хуана за обнаружение и сообщение об уязвимости, которая была исправлена ​​в ARM 2026.2.1. SolarWinds не упоминает об уязвимости, которая используется в реальных условиях. Разработка началась почти через два месяца после того, как компания выпустила исправления критической уязвимости, влияющей на службу веб-поддержки (WHD) (CVE-2026-28323, оценка CVSS: 9,8), которая могла привести к обходу аутентификации SAML при включенном методе аутентификации SAML 2.0. Другая уязвимость связана с уязвимостью типа «отказ в обслуживании» (DoS) (CVE-2026-28299, оценка CVSS: 8,2), которая может привести к сбою сервера службы веб-поддержки из-за нехватки памяти. Обе проблемы были решены в WHD 2026.2.1. SolarWinds также выпустила исправления для 16 уязвимостей, влияющих на Serv-U (CVE-2026-28302, от CVE-2026-28304 до CVE-2026-28317, CVE-2026-28321, CVE-2026-28323), которые могут привести к повышению привилегий, удаленному выполнению кода и созданию учетных записей администратора.


Источник: The Hacker News — https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html

Комментарии