Mastodon Mastodon Mastodon Mastodon

SolarWinds усуває вразливість віддаленого виконання коду в Access Rights Manager через вшитий ключ

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

17 вересня 2026 року компанія SolarWinds опублікувала бюлетень безпеки щодо вразливості CVE-2026-28326 — помилки в Access Rights Manager (ARM), що дозволяє виконати довільний код без автентифікації. Причина — використання вшитого статичного криптографічного ключа. Вразливість стосується ARM версії 2026.2 і всіх попередніх випусків, виправлення доступне в ARM 2026.2.1. Паралельно компанія закрила критичну вразливість обходу SAML-автентифікації в Web Help Desk і 16 вразливостей у Serv-U — зокрема кілька з можливістю виконання коду від імені root.

Технічна характеристика CVE-2026-28326

Вендор оцінює вразливість у 8.8 бала за шкалою CVSS 3.1 (рівень High). CVSS-вектор — AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — вказує на кілька важливих характеристик:

  • Вектор атаки — суміжна мережа (AV:A), а не інтернет. Це означає, що зловмисник має перебувати в тому самому мережевому сегменті, що й цільовий екземпляр ARM. Вразливість не передбачає пряму експлуатацію через інтернет, хоча в середовищах із пласкою мережевою архітектурою або за наявності VPN-доступу межа між «суміжною мережею» та «віддаленим доступом» може розмиватися.
  • Не потрібні ні привілеї (PR:N), ні взаємодія з користувачем (UI:N) — атака повністю автономна після отримання мережевого доступу.
  • Повний вплив на конфіденційність, цілісність і доступність (C:H/I:H/A:H).

Суть проблеми — вшитий статичний ключ (hard-coded key). Такі ключі зазвичай використовуються для підпису або шифрування токенів, сесій чи міжкомпонентної взаємодії. Оскільки ключ однаковий в усіх інсталяціях уражених версій, зловмисник, який знає його значення, може підробити довірені дані й досягти виконання довільного коду. За даними вендора, ознак активної експлуатації на момент публікації бюлетеня не зафіксовано; вразливість також відсутня в каталозі CISA KEV.

Супутні вразливості: Web Help Desk і Serv-U

Одночасно з патчем для ARM компанія усунула вразливості у двох інших продуктах.

Web Help Desk

У WHD 2026.2.1 виправлено:

  • CVE-2026-28323 (CVSS 9.8, Critical) — обхід SAML-автентифікації. Експлуатація можлива лише за увімкненого методу автентифікації SAML 2.0. Це суттєве обмеження: організації, які не використовують SAML у WHD, не піддаються цій вразливості.
  • CVE-2026-28299 (CVSS 8.2, High) — відмова в обслуговуванні через недостатній контроль споживання пам’яті, що призводить до аварійного завершення роботи сервера WHD.

Serv-U

У Serv-U 2026.3 закрито 16 вразливостей. Серед найсерйозніших:

  • CVE-2026-28304 (CVSS 9.1, Critical) — віддалене виконання довільного коду від імені root.
  • CVE-2026-28302 (CVSS 9.1, Critical) — IDOR-вразливість, що призводить до підвищення привілеїв і виконання коду від імені root; потрібен доступ адміністратора групи.
  • CVE-2026-28321 (CVSS 9.1, Critical) — порушення контролю доступу, яке дозволяє довільне читання та запис файлів із подальшим виконанням коду від імені root; потрібен доступ адміністратора домену.
  • CVE-2026-28317 (CVSS 9.1, Critical) — IDOR-вразливість із підвищенням привілеїв; потрібен доступ адміністратора домену.

Важлива деталь для пріоритизації: багато вразливостей Serv-U потребують привілейованого адміністративного доступу (групового або доменного адміністратора), що зменшує ймовірність експлуатації ззовні, але робить їх небезпечним інструментом для горизонтального переміщення за вже скомпрометованого облікового запису. Раніше ми вже писали про вразливість у SolarWinds Serv-U, підтверджену CISA як таку, що активно експлуатується, — поточний пакет оновлень стосується того самого продукту.

Пріоритизація та рекомендації

Масштаб оновлення охоплює три різні продукти SolarWinds із різними умовами експлуатації. Для ефективної пріоритизації варто враховувати конфігураційні межі:

  1. ARM — високий пріоритет. CVE-2026-28326 не потребує автентифікації та стосується всіх версій до 2026.2 включно. Оновіть до ARM 2026.2.1. Додатково перевірте мережеву сегментацію: ARM не має бути доступним із користувацьких або гостьових сегментів мережі.
  2. WHD з увімкненим SAML — критичний пріоритет. CVE-2026-28323 має оцінку 9.8 і дозволяє обійти автентифікацію. Якщо SAML 2.0 не використовується, вразливість не застосовується, але оновлення до WHD 2026.2.1 усе одно рекомендоване для закриття CVE-2026-28299.
  3. Serv-U — високий пріоритет. Попри вимогу адміністративних привілеїв для низки вразливостей, наявність кількох шляхів до виконання коду від імені root (CVE-2026-28304, CVE-2026-28302, CVE-2026-28321) робить оновлення до Serv-U 2026.3 настійно необхідним.

Поточний пакет оновлень SolarWinds закриває загалом 19 вразливостей у трьох продуктах, із яких кілька мають критичний рейтинг 9.1–9.8. Хоча активна експлуатація CVE-2026-28326 наразі не підтверджена, характер вразливості — вшитий ключ, що не потребує автентифікації, — робить її привабливою ціллю після оприлюднення подробиць. Адміністраторам інфраструктури SolarWinds слід застосувати оновлення ARM 2026.2.1, WHD 2026.2.1 і Serv-U 2026.3 у найближче технічне вікно, а також провести аудит мережевої доступності задіяних сервісів.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.