
Sicherheitslücke in SolarWinds Access Rights Manager ermöglicht Remote-Code-Ausführung – Patch verfügbar
SolarWinds hat eine hochriskante Schwachstelle im Access Rights Manager behoben, die durch einen fest im Code hinterlegten statischen Schlüssel verursacht wurde und unauthentifizierte Remote-Code-Ausführung ermöglichte.
SolarWinds hat Sicherheitsupdates veröffentlicht, um eine hochriskante Schwachstelle in SolarWinds Access Rights Manager (ARM) zu beheben – einem Produkt zur Verwaltung von Identitäten und Berechtigungen, mit dem Unternehmen steuern, wer innerhalb ihres Netzwerks auf welche Dateien, Ordner und Systeme zugreifen darf. Die als CVE-2026-28326 erfasste Lücke könnte es einem Angreifer ermöglichen, eigenen Code auf einem anfälligen Server auszuführen, ohne sich zuvor anzumelden – was Sicherheitsexperten als unauthentifizierte Remote-Code-Ausführungs-Schwachstelle bezeichnen. SolarWinds veröffentlichte seinen Sicherheitshinweis am 17. September 2026 und bewertete das Problem mit 8,8 von 10,0 auf der CVSS-Skala, einem weit verbreiteten Maßstab zur Beschreibung der Schwere eines Sicherheitsfehlers.
Laut dem Hinweis liegt das Problem in einem fest im Code hinterlegten statischen Schlüssel. In einfachen Worten: Ein geheimer Wert, den die Software verwendet, wurde von den Entwicklern direkt in das Produkt geschrieben, anstatt für jede Kundeninstallation neu erzeugt zu werden. Ein Geheimnis, das mit der Software ausgeliefert wird, ist kein wirkliches Geheimnis: Jeder, der das Produkt erhält oder es untersucht, kann diesen Wert finden, und weil er überall gleich ist, kann der Kunde ihn nicht einfach ändern. SolarWinds gibt an, dass das Problem alle Versionen von Access Rights Manager 2026.2 und früher betrifft und in ARM 2026.2.1 behoben wurde. Das Unternehmen würdigte Kai Huang, einen Sicherheitsforscher bei Armadin, für die Entdeckung und Meldung der Schwachstelle. Der Hinweis erwähnt nicht, dass die Schwachstelle in freier Wildbahn ausgenutzt wurde, was bedeutet, dass es nach dem, was SolarWinds öffentlich erklärt hat, keine bekannten Hinweise darauf gibt, dass Angreifer sie gegen Kunden eingesetzt haben. Das sollte man klar sagen und nicht als Beruhigung verstehen, denn es ist eine Aussage über das, was bekannt ist, und keine Garantie dafür, was tatsächlich passiert.
Die Behebung des Access Rights Manager erfolgt im Rahmen einer breiteren Patch-Welle bei SolarWinds. Knapp zwei Monate zuvor hatte das Unternehmen Fixes für eine kritische Schwachstelle in Web Help Desk (WHD) veröffentlicht, seinem IT-Service-Management-Tool. Dieses Problem, CVE-2026-28323, hat einen CVSS-Score von 9,8 und könnte zu einer SAML-Authentifizierungsumgehung führen, wenn die SAML-2.0-Authentifizierungsmethode aktiviert ist. SAML ist ein weit verbreiteter Standard, der es einem System ermöglicht, Benutzer im Namen eines anderen Systems anzumelden. Eine Umgehung dieses Mechanismus kann daher sehr wichtig sein: Sie bedeutet, dass der Schritt, der eigentlich die Identität eines Benutzers nachweisen soll, übersprungen oder umgangen werden könnte. Ein zweites Web-Help-Desk-Problem, CVE-2026-28299, ist eine Denial-of-Service-Schwachstelle mit der Bewertung 8,2, bei der der Web-Help-Desk-Server aufgrund unzureichenden Speichers abstürzen könnte. Eine Denial-of-Service-Schwachstelle gibt einem Angreifer keine Kontrolle über Daten, kann aber einen Dienst offline nehmen. Beide Probleme wurden laut den Quellinformationen in WHD 2026.2.1 behoben.
SolarWinds hat außerdem Fixes für 16 Schwachstellen in Serv-U veröffentlicht, seinem Produkt für verwalteten Dateitransfer, das Organisationen häufig nutzen, um Dateien sicher zwischen internen Systemen und externen Partnern auszutauschen. Die für dieses Paket angegebenen Advisory-IDs sind CVE-2026-28302, ein Bereich von CVE-2026-28304 bis CVE-2026-28317 sowie CVE-2026-28321 und CVE-2026-28323. Die möglichen Auswirkungen dieser Serv-U-Probleme sind Rechteausweitung, was bedeutet, dass ein Angreifer mit begrenztem Zugriff höhere Rechte erlangen könnte, als ihm zustehen; Remote-Code-Ausführung, was bedeutet, dass ein Angreifer eigenen Code auf dem betroffenen System ausführen könnte; und die Erstellung von Administrator-Konten, was einem Eindringling einen dauerhaften Weg zurück in die Umgebung verschaffen würde. Zusammen mit dem Fehler im Access Rights Manager ist das Muster für jeden, der Infrastruktursoftware betreibt, vertraut: Ein Hersteller veröffentlicht eine Reihe von Problemen auf einmal, und Administratoren sollen die Fixes schnell einspielen.
Für Website-Betreiber, Unternehmen und IT-Teams liegt die praktische Lehre bei den Werkzeugen, die hinter einer Website stehen, nicht bei der Website selbst. Access Rights Manager, Web Help Desk und Serv-U werden typischerweise innerhalb eines Unternehmensnetzwerks eingesetzt und sind oft aus dem Internet oder über Partnerverbindungen erreichbar – genau die Position, die ein Angreifer will: ein System mit hohen Privilegien, mit dem ein Fremder kommunizieren kann. Ein Problem mit einem fest im Code hinterlegten Schlüssel ist besonders unangenehm, weil keine noch so sorgfältige Konfiguration durch den Kunden es beseitigt; nur der Hersteller kann den ausgelieferten Wert durch etwas Sichereres ersetzen, was die gepatchte Version tut. Bis dieses Update installiert ist, bleibt die Exposition genau so, wie sie am Tag der Erstellung der Software war. Das Beruhigende an dieser Geschichte ist die Offenlegung selbst: Der Forscher meldete den Fehler, der Hersteller bestätigte ihn, und eine korrigierte Version existiert. Das Beunruhigende ist, dass die korrigierte Version überhaupt nichts bewirkt, bis jemand sie installiert.
Es lohnt sich auch, den Umfang dieser Offenlegungen ins Verhältnis zu setzen. Jede CVE in der Serv-U-Liste ist ein eigener Defekt, und eine Liste davon ist nicht dasselbe wie 16 aktive Angriffe. Was die Quelle beschreibt, ist eine Reihe von Schwachstellen, die identifiziert und behoben wurden, ohne Aussage über eine Ausnutzung in freier Wildbahn für das Access-Rights-Manager-Problem. Leser, die ihr eigenes Risiko einschätzen wollen, sollten prüfen, welche dieser Produkte sie tatsächlich betreiben, welche Versionen installiert sind und ob diese Systeme überhaupt aus dem Internet erreichbar sind. Wo ein System exponiert ist, sollte die korrigierte Version als dringend und nicht als Routine behandelt werden, denn Remote-Code-Ausführungs-Schwachstellen auf internetzugewandter Infrastruktur sind die Art, nach der Angreifer automatisch scannen, sobald die Details öffentlich werden.
Organisationen, die Hilfe bei der Bewertung wünschen, welche ihrer eigenen Systeme betroffene Versionen ausführen, oder die Unterstützung dabei benötigen, die Exposition dieser Management- und Dateitransfer-Tools zu verringern, können sich an AEU-I wenden, das Security-First-IT-, Infrastruktur- und Beratungsdienstleistungen anbietet und unter aeu-i.com eingesehen werden kann. Der Punkt ist nicht, dass diese Geschichte jemanden bei der AEU Group betraf, denn das tat sie nicht; es geht einfach darum, dass ein Inventar der installierten Produkte und ihrer Versionen dieselbe grundlegende Gewohnheit ist, die Herstellerhinweise wie diesen umsetzbar macht.
Die Quellinformationen sagen nicht, wie schnell Kunden aktualisieren sollen, noch ob SolarWinds einen Workaround für Organisationen veröffentlicht hat, die nicht sofort patchen können. Sie beschreiben auch nicht den technischen Mechanismus, durch den der fest im Code hinterlegte Schlüssel in Remote-Code-Ausführung umgewandelt werden könnte. Das sind Lücken in dem, was öffentlich erklärt wird, und es lohnt sich, sie zu benennen, anstatt sie mit Vermutungen zu füllen. Was überprüfbar ist, ist enger und dennoch nützlich: Eine hochriskante Schwachstelle existiert in Access Rights Manager 2026.2 und früher, sie wurde in 2026.2.1 behoben, der Forscher, der sie fand, wurde gewürdigt, und andere SolarWinds-Produkte erhielten im selben Zeitraum eigene Fixes.
So schützen Sie sich
- Finden Sie heraus, ob Ihre Organisation SolarWinds Access Rights Manager, Web Help Desk oder Serv-U verwendet, und falls ja, bitten Sie die dafür zuständige Person, das neueste Update sofort zu installieren.
- Wenn Sie nicht sicher sind, welche Version installiert ist, bitten Sie Ihren IT-Dienstleister, die Versionsnummer zu prüfen und mit den in diesem Artikel genannten korrigierten Versionen zu vergleichen.
- Fragen Sie Ihren IT-Dienstleister, ob diese Tools aus dem offenen Internet erreichbar sind, und falls ja, ob dieser Zugriff auf vertrauenswürdige Netzwerke beschränkt werden kann.
- Halten Sie die Anmeldedaten für diese Systeme geheim und verwenden Sie niemals ein Administrator-Passwort wieder, das Sie auch woanders nutzen, denn diese Tools kontrollieren den Zugriff auf viele Daten.
- Aktivieren Sie automatische Updates, wo immer Ihr Anbieter sie anbietet, damit künftige Sicherheitskorrekturen für Management-Software ankommen, ohne dass jemand daran denken muss.
- Wenn Ihre Website oder Ihr Unternehmen von einem Hosting-Anbieter abhängt, fragen Sie ihn, was er tut, um Sicherheitsupdates zeitnah einzuspielen, und lassen Sie sich das schriftlich geben.
Schwachstellen & Lösungen
- CVE-2026-28299 A denial-of-service flaw rated 8.2 that could crash the SolarWinds Web Help Desk server due to insufficient memory, fixed in WHD 2026.2.1. Lösung & Details ansehen →
- CVE-2026-28302 One of the Serv-U vulnerabilities that could lead to privilege escalation, remote code execution or the creation of administrator accounts. Lösung & Details ansehen →
- CVE-2026-28321 A further Serv-U vulnerability identifier included in the same batch of 16 fixes. Lösung & Details ansehen →
- CVE-2026-28323 A critical flaw with a CVSS score of 9.8 that could allow a SAML authentication bypass in SolarWinds Web Help Desk when SAML 2.0 authentication is enabled, fixed in WHD 2026.2.1. Lösung & Details ansehen →
- CVE-2026-28326 A high-severity unauthenticated remote code execution flaw in SolarWinds Access Rights Manager caused by a hard-coded static key, rated 8.8 and fixed in ARM 2026.2.1. Lösung & Details ansehen →
Begriffe Erklärt
- CVE Eine standardisierte Referenznummer für eine öffentlich bekannte Sicherheitslücke, damit alle über dieselbe sprechen können.
- CVSS Eine Punktzahl von 0 bis 10, die beschreibt, wie schwerwiegend eine Sicherheitslücke ist, wobei höhere Zahlen gefährlicher bedeuten.
- remote code execution Eine Schwachstelle, die es einem Angreifer ermöglicht, einen Computer Programme seiner Wahl ausführen zu lassen, als säße er davor.
- unauthenticated Beschreibt einen Angriff, bei dem sich der Angreifer nicht zuerst anmelden oder seine Identität nachweisen muss.
- hard-coded static key Ein Geheimnis, das von den Herstellern in die Software eingebaut wurde, anstatt für jeden Kunden separat erzeugt zu werden, was bedeutet, dass es überall gleich ist und vom Benutzer nicht geändert werden kann.
- Access Rights Manager (ARM) SolarWinds-Software, mit der Organisationen festlegen, welche Personen und Systeme auf welche Dateien und Ordner zugreifen dürfen.
- privilege escalation Wenn jemand mit begrenztem Zugriff auf ein System es schafft, sich mehr Rechte zu verschaffen, als ihm eigentlich zustehen.
- SAML Eine gängige Methode, bei der ein Onlinedienst Ihre Identität im Namen eines anderen Dienstes bestätigt, sodass Sie sich einmal anmelden können.
- denial-of-service Ein Angriff, der einen Dienst offline setzt, sodass legitime Benutzer ihn nicht nutzen können, anstatt Daten zu stehlen.