🔥 SolarWinds ARM: статический ключ открыл RCE без входа в систему Access Rights Manager — инструмент контроля доступов. Но CVE-2026-28326 даёт RCE без аутентификации: жёстко заданный ключ позволяет выполнить код до любой проверки прав. Оценка 8.8. Затронуты все версии ARM 2026.2 и ниже. Обновление — 2026.2.1. Эксплуатацию в реальных атаках не упоминают. Но это не повод бездействовать. Жёстко заданный ключ одинаков во всех установках, а значит, PoC применим сразу ко всему парку. По данным hackernews, одним обновлением SolarWinds также закрыла уязвимости в WHD: CVE-2026-28323 с оценкой 9.8 — обход аутентификации SAML при включённом SAML 2.0, CVE-2026-28299 с оценкой 8.2 — DoS из-за нехватки памяти. Serv-U получил исправления 16 уязвимостей: повышение прав, RCE, создание учётных записей администраторов. → Обновления: ARM 2026.2.1, WHD 2026.2.1, Serv-U — 16 CVE → SolarWinds не подтверждает эксплуатацию в реальных атаках Для меня здесь главное не число в CVSS. Инструмент, который решает, кому в организации даны права, использует одинаковую для всех зашитую константу. Это повод обновить ARM до последнего обновления как можно скорее. #SolarWinds #ARM #RCE #CVE202628326 #vulnerability