Mastodon Mastodon Mastodon Mastodon

SolarWinds corrige una vulnerabilidad de ejecución remota de código en Access Rights Manager causada por una clave incrustada

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El 17 de septiembre de 2026, SolarWinds publicó un aviso de seguridad sobre la vulnerabilidad CVE-2026-28326, un fallo en Access Rights Manager (ARM) que permite ejecutar código arbitrario sin autenticación. La causa es el uso de una clave criptográfica estática incrustada. La vulnerabilidad afecta a ARM versión 2026.2 y todas las versiones anteriores; la corrección está disponible en ARM 2026.2.1. Paralelamente, la empresa cerró una vulnerabilidad crítica de bypass de autenticación SAML en Web Help Desk y 16 vulnerabilidades en Serv-U, incluidas varias con posibilidad de ejecución de código con privilegios de root.

Características técnicas de CVE-2026-28326

El proveedor valora la vulnerabilidad en 8.8 puntos en la escala CVSS 3.1 (nivel High). El vector CVSS — AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — señala varias características importantes:

  • El vector de ataque es red adyacente (AV:A), y no internet. Esto significa que el atacante debe encontrarse en el mismo segmento de red que la instancia objetivo de ARM. La vulnerabilidad no presupone una explotación directa a través de internet, aunque en entornos con una arquitectura de red plana o con acceso VPN, la frontera entre «red adyacente» y «acceso remoto» puede difuminarse.
  • No se requieren privilegios (PR:N) ni interacción del usuario (UI:N): el ataque es completamente autónomo una vez obtenido el acceso a la red.
  • Impacto total en confidencialidad, integridad y disponibilidad (C:H/I:H/A:H).

La esencia del problema es una clave estática incrustada (hard-coded key). Este tipo de claves suele utilizarse para firmar o cifrar tokens, sesiones o la comunicación entre componentes. Dado que la clave es la misma en todas las instalaciones de las versiones afectadas, un atacante que conozca su valor puede falsificar datos de confianza y conseguir ejecutar código arbitrario. Según el proveedor, en el momento de la publicación del aviso no se han registrado indicios de explotación activa; la vulnerabilidad tampoco figura en el catálogo CISA KEV.

Vulnerabilidades relacionadas: Web Help Desk y Serv-U

Al mismo tiempo que el parche para ARM, la empresa corrigió vulnerabilidades en otros dos productos.

Web Help Desk

En WHD 2026.2.1 se han corregido:

  • CVE-2026-28323 (CVSS 9.8, Critical): bypass de la autenticación SAML. La explotación solo es posible cuando está habilitado el método de autenticación SAML 2.0. Se trata de una limitación importante: las organizaciones que no usan SAML en WHD no están expuestas a esta vulnerabilidad.
  • CVE-2026-28299 (CVSS 8.2, High): denegación de servicio debido a un control insuficiente del consumo de memoria que provoca la terminación abrupta del servidor WHD.

Serv-U

En Serv-U 2026.3 se han cerrado 16 vulnerabilidades. Entre las más graves destacan:

  • CVE-2026-28304 (CVSS 9.1, Critical): ejecución remota de código arbitrario con privilegios de root.
  • CVE-2026-28302 (CVSS 9.1, Critical): vulnerabilidad IDOR que conduce a una escalada de privilegios y a la ejecución de código con privilegios de root; requiere acceso de administrador de grupo.
  • CVE-2026-28321 (CVSS 9.1, Critical): fallo en el control de acceso que permite la lectura y escritura arbitrarias de archivos con posterior ejecución de código con privilegios de root; requiere acceso de administrador de dominio.
  • CVE-2026-28317 (CVSS 9.1, Critical): vulnerabilidad IDOR con escalada de privilegios; requiere acceso de administrador de dominio.

Un detalle importante para la priorización: muchas de las vulnerabilidades de Serv-U requieren acceso administrativo con privilegios (administrador de grupo o de dominio), lo que reduce la probabilidad de explotación desde el exterior, pero las convierte en una herramienta peligrosa para el movimiento lateral cuando una cuenta ya ha sido comprometida. Anteriormente ya escribimos sobre una vulnerabilidad en SolarWinds Serv-U, confirmada por CISA como activamente explotada; el paquete de actualizaciones actual afecta al mismo producto.

Priorización y recomendaciones

El alcance de la actualización cubre tres productos distintos de SolarWinds con condiciones de explotación diferentes. Para una priorización eficaz, conviene tener en cuenta las fronteras de configuración:

  1. ARM: prioridad alta. CVE-2026-28326 no requiere autenticación y afecta a todas las versiones hasta la 2026.2 inclusive. Actualice a ARM 2026.2.1. Adicionalmente, revise la segmentación de red: ARM no debe ser accesible desde segmentos de red de usuarios o invitados.
  2. WHD con SAML habilitado: prioridad crítica. CVE-2026-28323 tiene una puntuación de 9.8 y permite omitir la autenticación. Si no se utiliza SAML 2.0, la vulnerabilidad no es aplicable, pero aun así se recomienda actualizar a WHD 2026.2.1 para cerrar CVE-2026-28299.
  3. Serv-U: prioridad alta. A pesar de que varias vulnerabilidades requieren privilegios administrativos, la existencia de múltiples vías para ejecutar código con privilegios de root (CVE-2026-28304, CVE-2026-28302, CVE-2026-28321) hace que la actualización a Serv-U 2026.3 sea imperativa.

El paquete de actualizaciones actual de SolarWinds corrige en total 19 vulnerabilidades en tres productos, de las cuales varias tienen una calificación crítica de 9.1–9.8. Aunque la explotación activa de CVE-2026-28326 no está confirmada por el momento, la naturaleza de la vulnerabilidad —una clave incrustada que no requiere autenticación— la convierte en un objetivo atractivo tras la publicación de los detalles. Los administradores de infraestructuras SolarWinds deben aplicar las actualizaciones ARM 2026.2.1, WHD 2026.2.1 y Serv-U 2026.3 en la próxima ventana técnica, así como llevar a cabo una auditoría de la accesibilidad en red de los servicios afectados.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.