
Corretta la falla RCE in SolarWinds Access Rights Manager
SolarWinds ha risolto una vulnerabilità di esecuzione di codice in modalità remota non autenticata di alta gravità in Access Rights Manager, causata da una chiave statica hard-coded.
SolarWinds ha rilasciato aggiornamenti di sicurezza per correggere una vulnerabilità di alta gravità in SolarWinds Access Rights Manager (ARM), un prodotto di gestione delle identità e dei permessi che le organizzazioni usano per controllare chi può accedere a quali file, cartelle e sistemi all'interno della loro rete. La falla, tracciata come CVE-2026-28326, potrebbe consentire a un attaccante di eseguire il proprio codice su un server vulnerabile senza prima effettuare l'accesso, ovvero quella che i professionisti della sicurezza chiamano vulnerabilità di esecuzione di codice in modalità remota non autenticata. SolarWinds ha pubblicato il suo avviso il 17 settembre 2026 e ha valutato il problema 8,8 su 10,0 secondo il sistema di punteggio CVSS, una scala ampiamente utilizzata per descrivere quanto è grave un bug di sicurezza.
Secondo l'avviso, il problema si riduce a una chiave statica hard-coded. In parole povere, ciò significa che un valore segreto utilizzato dal software è stato scritto direttamente nel prodotto dai suoi sviluppatori invece di essere creato ex novo per ogni installazione cliente. Un segreto che viene fornito all'interno del software non è davvero un segreto: chiunque ottenga il prodotto, o lo studi, può trovare quel valore, e poiché è lo stesso ovunque, non può essere semplicemente modificato dal cliente. SolarWinds afferma che il problema riguarda tutte le versioni di Access Rights Manager 2026.2 e precedenti, ed è stato corretto in ARM 2026.2.1. L'azienda ha attribuito a Kai Huang, ricercatore di sicurezza presso Armadin, la scoperta e la segnalazione della falla. L'avviso non menziona alcuno sfruttamento della vulnerabilità in natura, il che significa che, per quanto SolarWinds abbia dichiarato pubblicamente, non vi è alcuna prova nota di attacchi che la utilizzino contro i clienti. Vale la pena affermarlo chiaramente anziché come rassicurazione, perché è un'affermazione su ciò che è noto, non una garanzia su ciò che sta accadendo.
La correzione di Access Rights Manager arriva nell'ambito di un'ondata più ampia di patch in SolarWinds. Quasi due mesi prima, l'azienda aveva rilasciato correzioni per una falla critica che interessava Web Help Desk (WHD), il suo strumento di gestione dei servizi IT. Quel problema, CVE-2026-28323, ha un punteggio CVSS di 9,8 e potrebbe causare un bypass dell'autenticazione SAML quando è abilitato il metodo di autenticazione SAML 2.0. SAML è uno standard ampiamente utilizzato che consente a un sistema di autenticare gli utenti per conto di un altro, quindi un bypass in quel meccanismo può essere molto importante: significa che il passaggio che dovrebbe dimostrare chi è un utente potrebbe essere saltato o aggirato. Un secondo problema di Web Help Desk, CVE-2026-28299, è una vulnerabilità di denial-of-service valutata 8,2, in cui il server Web Help Desk potrebbe bloccarsi a causa di memoria insufficiente. Una falla di denial-of-service non consegna a un attaccante il controllo dei dati, ma può mettere offline un servizio. Entrambi i problemi sono stati risolti in WHD 2026.2.1 secondo le informazioni di origine.
SolarWinds ha anche rilasciato correzioni per 16 falle che interessano Serv-U, il suo prodotto di trasferimento file gestito, che le organizzazioni usano spesso per spostare file in modo sicuro tra sistemi interni e partner esterni. Gli identificativi degli avvisi forniti per quel gruppo sono CVE-2026-28302, un intervallo che va da CVE-2026-28304 a CVE-2026-28317, più CVE-2026-28321 e CVE-2026-28323. I possibili esiti descritti per questi problemi di Serv-U sono l'escalation dei privilegi, ovvero un attaccante con accesso limitato potrebbe ottenere diritti superiori a quelli che dovrebbe avere; l'esecuzione di codice in modalità remota, ovvero un attaccante potrebbe eseguire il proprio codice sul sistema interessato; e la creazione di account amministratore, che darebbe a un intruso un modo duraturo per rientrare nell'ambiente. Considerati insieme al bug di Access Rights Manager, il modello è familiare a chiunque gestisca software infrastrutturale: un fornitore divulga un gruppo di problemi in una volta sola, e ci si aspetta che gli amministratori applichino le correzioni rapidamente.
Per i proprietari di siti web, le aziende e i team IT, la lezione pratica riguarda gli strumenti che stanno dietro un sito web piuttosto che il sito web stesso. Access Rights Manager, Web Help Desk e Serv-U sono in genere installati all'interno di una rete aziendale e sono spesso raggiungibili da Internet o da connessioni partner, che è esattamente la posizione che un attaccante desidera: un sistema con privilegi elevati con cui un estraneo può comunicare. Un problema di chiave hard-coded è particolarmente scomodo perché nessuna configurazione accurata da parte del cliente lo elimina; solo il fornitore può sostituire il valore fornito con qualcosa di più sicuro, ed è ciò che fa la versione corretta. Finché quell'aggiornamento non viene installato, l'esposizione rimane esattamente come era il giorno in cui il software è stato creato. La parte rassicurante di questa storia particolare è la divulgazione stessa: il ricercatore ha segnalato la falla, il fornitore l'ha riconosciuta e esiste una versione corretta. La parte non rassicurante è che la versione corretta non fa assolutamente nulla finché qualcuno non la installa.
Vale anche la pena mantenere la scala di queste divulgazioni in prospettiva. Ogni CVE nell'elenco di Serv-U è un difetto separato, e un elenco di essi non è la stessa cosa di 16 attacchi attivi. Ciò che la fonte descrive è un insieme di vulnerabilità che sono state identificate e risolte, senza alcuna dichiarazione sullo sfruttamento in natura per il problema di Access Rights Manager. I lettori che vogliono valutare il proprio rischio dovrebbero guardare quali di questi prodotti eseguono effettivamente, quali versioni sono installate e se quei sistemi sono esposti a Internet. Dove un sistema è esposto, la versione corretta dovrebbe essere trattata come urgente anziché di routine, perché le falle di esecuzione di codice in modalità remota su infrastrutture esposte a Internet sono quelle che gli attaccanti scansionano automaticamente una volta che i dettagli diventano pubblici.
Le organizzazioni che desiderano assistenza per valutare quali dei loro sistemi eseguono versioni interessate, o che necessitano di supporto per limitare l'esposizione di questi strumenti di gestione e trasferimento file, possono rivolgersi a AEU-I, che fornisce servizi IT, infrastrutturali e di consulenza all'insegna della sicurezza e può essere consultata su aeu-i.com. Il punto non è che questa storia abbia coinvolto qualcuno di AEU Group, perché non è così; è semplicemente che mantenere un inventario dei prodotti installati e delle loro versioni è la stessa abitudine di base che rende utilizzabili avvisi dei fornitori come questo.
Le informazioni di origine non dicono quanto rapidamente i clienti debbano aggiornare, né se SolarWinds abbia pubblicato qualche soluzione alternativa per le organizzazioni che non possono correggere immediatamente. Non descrivono nemmeno il meccanismo tecnico con cui la chiave hard-coded potrebbe essere trasformata in esecuzione di codice in modalità remota. Queste sono lacune in ciò che è dichiarato pubblicamente, e vale la pena nominarle anziché riempirle con congetture. Ciò che è verificabile è più ristretto e comunque utile: esiste una falla di alta gravità in Access Rights Manager 2026.2 e precedenti, è stata corretta in 2026.2.1, il ricercatore che l'ha trovata è stato accreditato e altri prodotti SolarWinds hanno ricevuto le proprie correzioni nello stesso periodo.
Come Proteggerti
- Scopri se la tua organizzazione utilizza SolarWinds Access Rights Manager, Web Help Desk o Serv-U e, in caso affermativo, chiedi a chi se ne occupa di installare subito l'ultimo aggiornamento.
- Se non sei sicuro di quale versione sia installata, chiedi al tuo fornitore IT di controllare il numero di versione e di confrontarlo con le versioni corrette indicate in questa storia.
- Chiedi al tuo fornitore IT se questi strumenti sono raggiungibili da Internet aperto e, in caso affermativo, se l'accesso può essere limitato solo a reti fidate.
- Mantieni riservate le credenziali di accesso a questi sistemi e non riutilizzare mai una password di amministratore che usi anche altrove, perché questi strumenti controllano l'accesso a molti dati.
- Attiva gli aggiornamenti automatici ovunque il tuo fornitore li offra, così le future correzioni di sicurezza per il software di gestione arrivano senza che nessuno debba ricordarsene.
- Se il tuo sito web o la tua attività dipendono da un fornitore di hosting, chiedi loro cosa fanno per applicare tempestivamente gli aggiornamenti di sicurezza e richiedilo per iscritto.
Vulnerabilità e Soluzioni
- CVE-2026-28299 A denial-of-service flaw rated 8.2 that could crash the SolarWinds Web Help Desk server due to insufficient memory, fixed in WHD 2026.2.1. Vedi la soluzione e i dettagli →
- CVE-2026-28302 One of the Serv-U vulnerabilities that could lead to privilege escalation, remote code execution or the creation of administrator accounts. Vedi la soluzione e i dettagli →
- CVE-2026-28321 A further Serv-U vulnerability identifier included in the same batch of 16 fixes. Vedi la soluzione e i dettagli →
- CVE-2026-28323 A critical flaw with a CVSS score of 9.8 that could allow a SAML authentication bypass in SolarWinds Web Help Desk when SAML 2.0 authentication is enabled, fixed in WHD 2026.2.1. Vedi la soluzione e i dettagli →
- CVE-2026-28326 A high-severity unauthenticated remote code execution flaw in SolarWinds Access Rights Manager caused by a hard-coded static key, rated 8.8 and fixed in ARM 2026.2.1. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CVE Un numero di riferimento standard assegnato a una falla di sicurezza nota al pubblico, in modo che tutti possano parlare della stessa.
- CVSS Un punteggio da 0 a 10 che descrive quanto è grave una falla di sicurezza, con numeri più alti che indicano maggiore pericolosità.
- remote code execution Una falla che consente a un attaccante di far eseguire a un computer programmi di sua scelta, come se fosse seduto davanti ad esso.
- unauthenticated Descrive un attacco che non richiede all'attaccante di effettuare l'accesso o di dimostrare prima la propria identità.
- hard-coded static key Un segreto incorporato nel software dai suoi produttori invece di essere creato separatamente per ogni cliente, il che significa che è lo stesso ovunque e non può essere modificato dall'utente.
- Access Rights Manager (ARM) Software SolarWinds che le organizzazioni usano per decidere quali persone e sistemi possono accedere a quali file e cartelle.
- privilege escalation Quando qualcuno con accesso limitato a un sistema riesce ad attribuirsi più diritti di quelli che dovrebbe avere.
- SAML Un metodo comune che consente a un servizio online di confermare la tua identità per conto di un altro servizio, così puoi accedere una sola volta.
- denial-of-service Un attacco che mette offline un servizio in modo che gli utenti legittimi non possano usarlo, invece di rubare dati.