SolarWinds представил обновления безопасности для устранения критической уязвимости в Access Rights Manager (ARM), позволяющей неаутентифицированный удалённый код (RCE). Уязвимость, отмеченная как CVE-2026-28326, получила высокий балл — 8,8 по системе CVSS. Эта проблема затрагивает все версии ARM 2026.2 и более ранние.
Краткий обзор проблемы
Как сообщили в компании, уязвимость в Access Rights Manager связана с жёстко закодированным статическим ключом. 17 сентября 2026 года SolarWinds выпустил уведомление о проблеме. Открытыми остаются вопросы о том, использовалась ли данная уязвимость хакерами, однако в компании не было зафиксировано никаких атак на её базе.
Прошлые и текущие уязвимости
Это обновление пришло почти через два месяца после того, как SolarWinds выпустила исправления для критической уязвимости в системе Web Help Desk (CVE-2026-28323), оценённой на 9,8 по CVSS. Она позволяла обойти аутентификацию SAML. В дополнение к этому существовали проблемы, связанные с отказом в обслуживании (CVE-2026-28299), которые могли привести к сбоям сервера Web Help Desk из-за недостатка памяти, все они были исправлены в WHD 2026.2.1.
Значение для пользователей
Для пользователей и организаций, использующих программное обеспечение SolarWinds, обновления критически важны с точки зрения безопасности. Эти патчи помогают предотвратить возможные атаки на инфраструктуру, что может сохранить как данные, так и средства. Рекомендуется незамедлительно обновить до версии ARM 2026.2.1, чтобы избежать рисков.
Следующие шаги будут зависеть от действий SolarWinds в ответ на новый потенциал угроз и возможности улучшения безопасности своих продуктов в будущем.