SolarWinds ARM: статический ключ открыл RCE без входа в систему
🔥 SolarWinds ARM: статический ключ открыл RCE без входа в систему
Access Rights Manager — инструмент контроля доступов. Но CVE-2026-28326 даёт RCE без аутентификации: жёстко заданный ключ позволяет выполнить код до любой проверки прав. Оценка 8.8. Затронуты все версии ARM 2026.2 и ниже. Обновление — 2026.2.1.
Эксплуатацию в реальных атаках не упоминают. Но это не повод бездействовать. Жёстко заданный ключ одинаков во всех установках, а значит, PoC применим сразу ко всему парку. По данным hackernews, одним обновлением SolarWinds также закрыла уязвимости в WHD: CVE-2026-28323 с оценкой 9.8 — обход аутентификации SAML при включённом SAML 2.0, CVE-2026-28299 с оценкой 8.2 — DoS из-за нехватки памяти. Serv-U получил исправления 16 уязвимостей: повышение прав, RCE, создание учётных записей администраторов.
→ Обновления: ARM 2026.2.1, WHD 2026.2.1, Serv-U — 16 CVE
→ SolarWinds не подтверждает эксплуатацию в реальных атаках
Для меня здесь главное не число в CVSS. Инструмент, который решает, кому в организации даны права, использует одинаковую для всех зашитую константу. Это повод обновить ARM до последнего обновления как можно скорее.
#SolarWinds #ARM #RCE #CVE202628326 #vulnerability
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.