Mastodon Mastodon Mastodon Mastodon

SolarWinds устраняет уязвимость удалённого выполнения кода в Access Rights Manager из-за вшитого ключа

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

17 сентября 2026 года компания SolarWinds опубликовала бюллетень безопасности по уязвимости CVE-2026-28326 — ошибке в Access Rights Manager (ARM), позволяющей выполнить произвольный код без аутентификации. Причина — использование вшитого статического криптографического ключа. Уязвимость затрагивает ARM версии 2026.2 и все предыдущие выпуски, исправление доступно в ARM 2026.2.1. Параллельно компания закрыла критическую уязвимость обхода SAML-аутентификации в Web Help Desk и 16 уязвимостей в Serv-U — включая несколько с возможностью выполнения кода от имени root.

Техническая характеристика CVE-2026-28326

Вендор оценивает уязвимость на 8.8 балла по шкале CVSS 3.1 (уровень High). CVSS-вектор — AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — указывает на несколько важных характеристик:

  • Вектор атаки — смежная сеть (AV:A), а не интернет. Это означает, что атакующий должен находиться в том же сетевом сегменте, что и целевой экземпляр ARM. Уязвимость не предполагает прямую эксплуатацию через интернет, хотя в средах с плоской сетевой архитектурой или при наличии VPN-доступа граница между «смежной сетью» и «удалённым доступом» может размываться.
  • Не требуются ни привилегии (PR:N), ни взаимодействие пользователя (UI:N) — атака полностью автономна после получения сетевого доступа.
  • Полное воздействие на конфиденциальность, целостность и доступность (C:H/I:H/A:H).

Суть проблемы — вшитый статический ключ (hard-coded key). Такие ключи, как правило, используются для подписи или шифрования токенов, сессий или межкомпонентного взаимодействия. Поскольку ключ одинаков во всех установках затронутых версий, злоумышленник, знающий его значение, может подделать доверенные данные и добиться выполнения произвольного кода. По данным вендора, признаков активной эксплуатации на момент публикации бюллетеня не зафиксировано; уязвимость также отсутствует в каталоге CISA KEV.

Сопутствующие уязвимости: Web Help Desk и Serv-U

Одновременно с патчем для ARM компания устранила уязвимости в двух других продуктах.

Web Help Desk

В WHD 2026.2.1 исправлены:

  • CVE-2026-28323 (CVSS 9.8, Critical) — обход SAML-аутентификации. Эксплуатация возможна только при включённом методе аутентификации SAML 2.0. Это существенное ограничение: организации, не использующие SAML в WHD, не подвержены данной уязвимости.
  • CVE-2026-28299 (CVSS 8.2, High) — отказ в обслуживании из-за недостаточного контроля потребления памяти, приводящий к аварийному завершению сервера WHD.

Serv-U

В Serv-U 2026.3 закрыто 16 уязвимостей. Среди наиболее серьёзных:

  • CVE-2026-28304 (CVSS 9.1, Critical) — удалённое выполнение произвольного кода от имени root.
  • CVE-2026-28302 (CVSS 9.1, Critical) — IDOR-уязвимость, ведущая к повышению привилегий и выполнению кода от имени root; требуется доступ администратора группы.
  • CVE-2026-28321 (CVSS 9.1, Critical) — нарушение контроля доступа, позволяющее произвольное чтение и запись файлов с последующим выполнением кода от имени root; требуется доступ администратора домена.
  • CVE-2026-28317 (CVSS 9.1, Critical) — IDOR-уязвимость с повышением привилегий; требуется доступ администратора домена.

Важная деталь для приоритизации: многие уязвимости Serv-U требуют привилегированного административного доступа (группового или доменного администратора), что снижает вероятность эксплуатации извне, но делает их опасным инструментом для горизонтального перемещения при уже скомпрометированной учётной записи. Ранее мы уже писали об уязвимости в SolarWinds Serv-U, подтверждённой CISA как активно эксплуатируемой, — текущий пакет обновлений затрагивает тот же продукт.

Приоритизация и рекомендации

Масштаб обновления охватывает три различных продукта SolarWinds с разными условиями эксплуатации. Для эффективной приоритизации стоит учитывать конфигурационные границы:

  1. ARM — приоритет высокий. CVE-2026-28326 не требует аутентификации и затрагивает все версии до 2026.2 включительно. Обновите до ARM 2026.2.1. Дополнительно проверьте сетевую сегментацию: ARM не должен быть доступен из пользовательских или гостевых сегментов сети.
  2. WHD с включённым SAML — приоритет критический. CVE-2026-28323 имеет оценку 9.8 и позволяет обойти аутентификацию. Если SAML 2.0 не используется, уязвимость неприменима, но обновление до WHD 2026.2.1 всё равно рекомендовано для закрытия CVE-2026-28299.
  3. Serv-U — приоритет высокий. Несмотря на требование административных привилегий для ряда уязвимостей, наличие нескольких путей к выполнению кода от имени root (CVE-2026-28304, CVE-2026-28302, CVE-2026-28321) делает обновление до Serv-U 2026.3 настоятельным.

Текущий пакет обновлений SolarWinds закрывает в общей сложности 19 уязвимостей в трёх продуктах, из которых несколько имеют критический рейтинг 9.1–9.8. Хотя активная эксплуатация CVE-2026-28326 на данный момент не подтверждена, характер уязвимости — вшитый ключ, не требующий аутентификации — делает её привлекательной целью после публикации деталей. Администраторам инфраструктуры SolarWinds следует применить обновления ARM 2026.2.1, WHD 2026.2.1 и Serv-U 2026.3 в ближайшее техническое окно, а также провести аудит сетевой доступности затронутых сервисов.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.