A SolarWinds biztonsági frissítéseket adott ki egy súlyos hibára az Access Rights Managerben (ARM), amely sikeres kihasználás esetén hitelesítés nélküli távoli kódfuttatási sebezhetőséget eredményezhet. A CVE-2026-28326 azonosítón követett sebezhetőség a CVSS pontozási rendszerben 8,8-as értékelést kapott 10-ből. A probléma az Access Rights Manager 2026.2-es és minden korábbi verzióját érinti.
„A SolarWinds Access Rights Manager esetében hitelesítés nélküli távoli kódfuttatási sebezhetőséget jelentettek” – közölte a SolarWinds a 2026. szeptember 17-én kiadott biztonsági tájékoztatójában. „A probléma egy beégetett, statikus kulcsból ered.”
A vállalat az Armadin biztonsági kutatóját, Kai Huangot nevezte meg a hiba felfedezőjeként és bejelentőjeként. A sebezhetőséget ARM 2026.2.1-ben javították. A SolarWinds nem említ olyan esetet, hogy a hibát aktívan kihasználnák.
A fejleményre majdnem két hónappal azután került sor, hogy a cég kiadta a javításokat egy kritikus hibára a Web Help Deskben (WHD) (CVE-2026-28323, CVSS pontszám: 9,8), amely SAML-hitelesítés megkerüléséhez vezethet, ha engedélyezve van a SAML 2.0 hitelesítési mód. Egy másik sebezhetőség egy szolgáltatásmegtagadási (DoS) hibához kapcsolódik (CVE-2026-28299, CVSS pontszám: 8,2), amely a Web Help Desk szerver összeomlását okozhatja az elégtelen memória miatt. Mindkét problémát a WHD 2026.2.1-ben oldották meg. A SolarWinds emellett javításokat adott ki 16, a Serv-U-t érintő hibára (CVE-2026-28302, CVE-2026-28304-től CVE-2026-28317-ig, CVE-2026-28321, CVE-2026-28323), amelyek jogosultságkiterjesztéshez, távoli kódfuttatáshoz és rendszergazdai fiókok létrehozásához vezethetnek.

