Mastodon Mastodon Mastodon Mastodon

SolarWinds behebt Remote-Code-Execution-Schwachstelle in Access Rights Manager durch eingebetteten Schlüssel

Foto des Autors

CyberSecureFox Editorial Team

Veröffentlicht:

Am 17. September 2026 hat SolarWinds einen Sicherheitshinweis veröffentlicht zu der Schwachstelle CVE-2026-28326 – einem Fehler in Access Rights Manager (ARM), der die Ausführung beliebigen Codes ohne Authentifizierung ermöglicht. Ursache ist die Verwendung eines eingebetteten statischen kryptografischen Schlüssels. Die Schwachstelle betrifft ARM in Version 2026.2 und allen früheren Releases, die Korrektur steht in ARM 2026.2.1 zur Verfügung. Parallel dazu hat das Unternehmen eine kritische Schwachstelle zur Umgehung der SAML-Authentifizierung in Web Help Desk sowie 16 Schwachstellen in Serv-U geschlossen – darunter mehrere mit der Möglichkeit zur Codeausführung mit root-Rechten.

Technische Charakteristik von CVE-2026-28326

Der Hersteller bewertet die Schwachstelle mit 8,8 Punkten nach CVSS 3.1 (Stufe High). Der CVSS-Vektor AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H weist auf mehrere wichtige Eigenschaften hin:

  • Angriffsvektor – angrenzendes Netzwerk (AV:A) und nicht das Internet. Das bedeutet, dass sich der Angreifer im gleichen Netzsegment wie die Zielinstanz von ARM befinden muss. Die Schwachstelle ist nicht für eine direkte Ausnutzung über das Internet ausgelegt, wobei in Umgebungen mit flacher Netzwerkarchitektur oder vorhandenem VPN-Zugang die Grenze zwischen „angrenzendem Netzwerk“ und „Fernzugriff“ verschwimmen kann.
  • Es sind weder Privilegien (PR:N) noch Benutzerinteraktion (UI:N) erforderlich – der Angriff läuft nach Erlangen des Netzzugangs vollständig autonom ab.
  • Volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit (C:H/I:H/A:H).

Der Kern des Problems ist ein eingebetteter statischer Schlüssel (hard-coded key). Solche Schlüssel werden in der Regel zur Signierung oder Verschlüsselung von Tokens, Sitzungen oder der Kommunikation zwischen Komponenten verwendet. Da der Schlüssel in allen Installationen der betroffenen Versionen identisch ist, kann ein Angreifer, der seinen Wert kennt, vertrauenswürdige Daten fälschen und die Ausführung beliebigen Codes erreichen. Laut Hersteller wurden zum Zeitpunkt der Veröffentlichung des Sicherheitshinweises keine Anzeichen aktiver Ausnutzung festgestellt; die Schwachstelle ist zudem nicht im CISA-KEV-Katalog enthalten.

Begleitende Schwachstellen: Web Help Desk und Serv-U

Gleichzeitig mit dem Patch für ARM hat das Unternehmen Schwachstellen in zwei weiteren Produkten behoben.

Web Help Desk

In WHD 2026.2.1 wurden folgende Probleme behoben:

  • CVE-2026-28323 (CVSS 9.8, Critical) – Umgehung der SAML-Authentifizierung. Eine Ausnutzung ist nur möglich, wenn die Authentifizierungsmethode SAML 2.0 aktiviert ist. Dies ist eine wesentliche Einschränkung: Organisationen, die SAML in WHD nicht verwenden, sind von dieser Schwachstelle nicht betroffen.
  • CVE-2026-28299 (CVSS 8.2, High) – Denial of Service aufgrund unzureichender Kontrolle des Speicherverbrauchs, was zum Absturz des WHD-Servers führt.

Serv-U

In Serv-U 2026.3 wurden 16 Schwachstellen geschlossen. Zu den schwerwiegendsten gehören:

  • CVE-2026-28304 (CVSS 9.1, Critical) – Remoteausführung beliebigen Codes mit root-Rechten.
  • CVE-2026-28302 (CVSS 9.1, Critical) – IDOR-Schwachstelle, die zu Rechteausweitung und Codeausführung mit root-Rechten führt; hierfür ist Zugriff eines Gruppenadministrators erforderlich.
  • CVE-2026-28321 (CVSS 9.1, Critical) – Verstoß gegen Zugriffskontrollen, der beliebiges Lesen und Schreiben von Dateien mit anschließender Codeausführung mit root-Rechten ermöglicht; hierfür ist Zugriff eines Domänenadministrators erforderlich.
  • CVE-2026-28317 (CVSS 9.1, Critical) – IDOR-Schwachstelle mit Rechteausweitung; hierfür ist Zugriff eines Domänenadministrators erforderlich.

Ein wichtiger Punkt für die Priorisierung: Viele Serv-U-Schwachstellen erfordern privilegierten administrativen Zugriff (Gruppen- oder Domänenadministrator), was die Wahrscheinlichkeit einer Ausnutzung von außen verringert, sie aber zu einem gefährlichen Werkzeug für laterale Bewegungen macht, sobald ein Konto kompromittiert wurde. Zuvor haben wir bereits über eine Schwachstelle in SolarWinds Serv-U berichtet, die von CISA als aktiv ausgenutzt bestätigt wurde – das aktuelle Update-Paket betrifft dasselbe Produkt.

Priorisierung und Empfehlungen

Der Umfang des Updates umfasst drei verschiedene Produkte von SolarWinds mit unterschiedlichen Einsatzbedingungen. Für eine effektive Priorisierung sollten die Konfigurationsgrenzen berücksichtigt werden:

  1. ARM – hohe Priorität. CVE-2026-28326 erfordert keine Authentifizierung und betrifft alle Versionen bis einschließlich 2026.2. Aktualisieren Sie auf ARM 2026.2.1. Überprüfen Sie zusätzlich die Netzsegmentierung: ARM sollte nicht aus Benutzer- oder Gastnetzsegmenten erreichbar sein.
  2. WHD mit aktiviertem SAML – kritische Priorität. CVE-2026-28323 ist mit 9.8 bewertet und ermöglicht die Umgehung der Authentifizierung. Wenn SAML 2.0 nicht verwendet wird, ist die Schwachstelle nicht anwendbar, dennoch wird ein Update auf WHD 2026.2.1 empfohlen, um CVE-2026-28299 zu schließen.
  3. Serv-U – hohe Priorität. Trotz der Anforderung administrativer Privilegien für eine Reihe von Schwachstellen macht das Vorhandensein mehrerer Wege zur Codeausführung mit root-Rechten (CVE-2026-28304, CVE-2026-28302, CVE-2026-28321) das Update auf Serv-U 2026.3 dringend erforderlich.

Das aktuelle SolarWinds-Update-Paket schließt insgesamt 19 Schwachstellen in drei Produkten, von denen mehrere eine kritische Bewertung von 9.1–9.8 aufweisen. Auch wenn eine aktive Ausnutzung von CVE-2026-28326 derzeit nicht bestätigt ist, macht die Art der Schwachstelle – ein eingebetteter Schlüssel ohne erforderliche Authentifizierung – sie nach Veröffentlichung von Details zu einem attraktiven Ziel. Administratoren von SolarWinds-Infrastrukturen sollten die Updates auf ARM 2026.2.1, WHD 2026.2.1 und Serv-U 2026.3 im nächsten Wartungsfenster einspielen und zusätzlich einen Audit der Netzwerk-Erreichbarkeit der betroffenen Dienste durchführen.


CyberSecureFox Editorial Team

Die CyberSecureFox-Redaktion berichtet über Cybersecurity-News, Schwachstellen, Malware-Kampagnen, Ransomware-Aktivitäten, AI Security, Cloud Security und Security Advisories von Herstellern. Die Beiträge werden auf Grundlage von official advisories, CVE/NVD-Daten, CISA-Meldungen, Herstellerveröffentlichungen und öffentlichen Forschungsberichten erstellt. Artikel werden vor der Veröffentlichung geprüft und bei neuen Informationen aktualisiert.

Schreibe einen Kommentar

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.