
E meta e RCE në SolarWinds Access Rights Manager u rregullua
SolarWinds ka rregulluar një dobësi të rëndësisë së lartë të ekzekutimit të kodit në distancë pa autentikim në Access Rights Manager, e shkaktuar nga një çelës statik i koduar fort.
SolarWinds ka publikuar përditësime sigurie për të rregulluar një dobësi të rëndësisë së lartë në SolarWinds Access Rights Manager (ARM), një produkt për menaxhimin e identitetit dhe lejeve që organizatat përdorin për të kontrolluar se kush mund të aksesojë cilat skedarë, dosje dhe sisteme brenda rrjetit të tyre. Dobësia, e identifikuar si CVE-2026-28326, mund t'i lejojë një sulmuesi të ekzekutojë kodin e tij në një server të cenueshëm pa u identifikuar më parë, e cila është ajo që profesionistët e sigurisë e quajnë dobësi e ekzekutimit të kodit në distancë pa autentikim. SolarWinds publikoi njoftimin e saj më 17 shtator 2026 dhe e vlerësoi problemin 8.8 nga 10.0 në sistemin e vlerësimit CVSS, një shkallë e përdorur gjerësisht për të përshkruar sa serioz është një defekt sigurie.
Sipas njoftimit, problemi qëndron në një çelës statik të koduar fort. Në gjuhë të thjeshtë, kjo do të thotë që një vlerë e fshehtë e përdorur nga softueri u shkrua drejtpërdrejt në produkt nga zhvilluesit e tij, në vend që të krijohej e re për çdo instalim klienti. Një sekret që dërgohet brenda softuerit nuk është vërtet sekret: kushdo që merr produktin, ose e studion atë, mund ta gjejë atë vlerë, dhe për shkak se është e njëjtë kudo, nuk mund të ndryshohet thjesht nga klienti. SolarWinds deklaron se problemi prek të gjitha versionet e Access Rights Manager 2026.2 dhe më herët, dhe se është rregulluar në ARM 2026.2.1. Kompania vlerësoi Kai Huang, një studiues sigurie në Armadin, për zbulimin dhe raportimin e dobësisë. Njoftimi nuk përmend se dobësia është shfrytëzuar në natyrë, që do të thotë se, për sa ka deklaruar publikisht SolarWinds, nuk ka prova të njohura që sulmuesit ta kenë përdorur kundër klientëve. Kjo vlen të thuhet hapur dhe jo si ngushëllim, sepse është një deklaratë për atë që dihet, jo një garanci për atë që po ndodh.
Rregullimi i Access Rights Manager vjen si pjesë e një valë më të gjerë rregullimesh në SolarWinds. Pothuajse dy muaj më parë, kompania publikoi rregullime për një dobësi kritike që prekte Web Help Desk (WHD), mjetin e saj për menaxhimin e shërbimeve IT. Ai problem, CVE-2026-28323, ka një vlerësim CVSS prej 9.8 dhe mund të rezultojë në një anashkalim të autentikimit SAML kur aktivizohet metoda e autentikimit SAML 2.0. SAML është një standard i përdorur gjerësisht që lejon një sistem të identifikojë përdoruesit në emër të një sistemi tjetër, kështu që një anashkalim në atë mekanizëm mund të ketë shumë rëndësi: do të thotë që hapi që supozohet të provojë se kush është përdoruesi mund të anashkalohet ose të çorientojë. Një problem i dytë i Web Help Desk, CVE-2026-28299, është një dobësi e mohimit të shërbimit e vlerësuar 8.2, në të cilën serveri i Web Help Desk mund të rrëzohet për shkak të memories të pamjaftueshme. Një dobësi e mohimit të shërbimit nuk i jep sulmuesit kontrollin e të dhënave, por mund ta nxjerrë jashtë funksionit një shërbim. Të dyja problemet janë zgjidhur në WHD 2026.2.1 sipas informacionit burimor.
SolarWinds ka publikuar gjithashtu rregullime për 16 dobësi që prekin Serv-U, produktin e saj për transferim të menaxhuar skedarësh, të cilin organizatat shpesh e përdorin për të lëvizur skedarë në mënyrë të sigurt midis sistemeve të brendshme dhe partnerëve të jashtëm. Identifikuesit e njoftimit të dhënë për atë grup janë CVE-2026-28302, një interval nga CVE-2026-28304 deri në CVE-2026-28317, plus CVE-2026-28321 dhe CVE-2026-28323. Rezultatet e mundshme të përshkruara për këto probleme të Serv-U janë rritja e privilegjeve, që do të thotë se një sulmues me akses të kufizuar mund të fitojë të drejta më të larta sesa duhet të kishte; ekzekutimi i kodit në distancë, që do të thotë se një sulmues mund të ekzekutojë kodin e tij në sistemin e prekur; dhe krijimi i llogarive administratori, që do t'i jepte një të huaji një mënyrë të qëndrueshme për t'u kthyer në mjedis. Marrë së bashku me defektin e Access Rights Manager, modeli është i njohur për këdo që menaxhon softuer infrastrukturor: një shitës zbulon një grup problemesh menjëherë, dhe administratorët pritet t'i aplikojnë rregullimet shpejt.
Për pronarët e faqeve të internetit, bizneset dhe ekipet IT, mësimi praktik ka të bëjë me mjetet që qëndrojnë pas një faqe interneti, jo me vetë faqen. Access Rights Manager, Web Help Desk dhe Serv-U zakonisht vendosen brenda një rrjeti kompanie dhe shpesh janë të arritshme nga interneti ose nga lidhjet e partnerëve, që është pikërisht pozicioni që dëshiron një sulmues: një sistem me privilegje të larta me të cilin një i huaj mund të komunikojë. Një problem me çelës të koduar fort është veçanërisht i vështirë sepse asnjë sasi konfigurimi i kujdesshëm nga klienti nuk e heq atë; vetëm shitësi mund ta zëvendësojë vlerën e dërguar me diçka më të sigurt, gjë që e bën versioni i rregulluar. Derisa të instalohet ai përditësim, ekspozimi mbetet saktësisht ashtu siç ishte në ditën kur u ndërtua softueri. Pjesa e qetësuese e kësaj historie të veçantë është vetë zbulimi: studiuesi raportoi dobësinë, shitësi e pranoi atë, dhe ekziston një version i rregulluar. Pjesa jo e qetësuese është se versioni i rregulluar nuk bën absolutisht asgjë derisa dikush ta instalojë atë.
Vlen gjithashtu të mbahet në perspektivë shkalla e këtyre zbulimeve. Çdo CVE në listën e Serv-U është një defekt i veçantë, dhe një listë e tyre nuk është e njëjta gjë si 16 sulme aktive. Ajo që përshkruan burimi është një grup dobësish që janë identifikuar dhe zgjidhur, pa asnjë deklaratë për shfrytëzim në natyrë për problemin e Access Rights Manager. Lexuesit që duan të gjykojnë rrezikun e tyre duhet të shohin se cilat nga këto produkte përdorin në të vërtetë, cilat versione janë instaluar dhe nëse ato sisteme janë të ekspozuara ndaj internetit fare. Kur një sistem është i ekspozuar, versioni i rregulluar duhet të trajtohet si urgjent dhe jo rutinë, sepse dobësitë e ekzekutimit të kodit në distancë në infrastrukturën e ekspozuar ndaj internetit janë të tilla që sulmuesit i skanojnë automatikisht sapo detajet bëhen publike.
Organizatat që dëshirojnë ndihmë për të vlerësuar se cilat nga sistemet e tyre po përdorin versione të prekura, ose që kanë nevojë për mbështetje për të shtrënguar mënyrën se si ekspozohen këto mjete menaxhimi dhe transferimi skedarësh, mund të shohin AEU-I, e cila ofron shërbime sigurie, IT dhe konsulencë me fokus sigurinë dhe mund të shihet në aeu-i.com. Pika nuk është se kjo histori përfshiu dikë nga AEU Group, sepse nuk e bëri; është thjesht se mbajtja e një inventari të produkteve të instaluara dhe versioneve të tyre është e njëjta zakon bazë që i bën njoftimet e shitësve si ky të veprueshëm.
Informacioni burimor nuk thotë se sa shpejt pritet që klientët të përditësojnë, as nëse SolarWinds ka publikuar ndonjë zgjidhje alternative për organizatat që nuk mund të rregullojnë menjëherë. Gjithashtu nuk përshkruan mekanizmin teknik me të cilin çelësi i koduar fort mund të kthehet në ekzekutim kodi në distancë. Këto janë boshllëqe në atë që thuhet publikisht, dhe vlen t'i emërtojmë në vend që t'i plotësojmë me hamendje. Ajo që është e verifikueshme është më e ngushtë dhe ende e dobishme: një dobësi e rëndësisë së lartë ekziston në Access Rights Manager 2026.2 dhe më herët, është rregulluar në 2026.2.1, studiuesi që e zbuloi është vlerësuar, dhe produkte të tjera të SolarWinds morën rregullimet e tyre në të njëjtën periudhë.
Si të Mbroheni
- Zbuloni nëse organizata juaj përdor SolarWinds Access Rights Manager, Web Help Desk ose Serv-U, dhe nëse po, kërkoni nga personi që kujdeset për to të instalojë menjëherë përditësimin më të fundit.
- Nëse nuk jeni të sigurt se cili version është instaluar, kërkoni nga ofruesi juaj i IT të kontrollojë numrin e versionit dhe ta krahasojë me versionet e rregulluara të përmendura në këtë artikull.
- Pyetni ofruesin tuaj të IT nëse këto mjete mund të arrihen nga interneti i hapur, dhe nëse po, nëse ai akses mund të kufizohet vetëm në rrjete të besuara.
- Mbani private detajet e hyrjes për këto sisteme dhe mos ripërdorni një fjalëkalim administratori që e përdorni edhe diku tjetër, sepse këto mjete kontrollojnë aksesin në shumë të dhëna.
- Aktivizoni përditësimet automatike kudo që ofruesi juaj i ofron, në mënyrë që rregullimet e ardhshme të sigurisë për softuerin e menaxhimit të vijnë pa pasur nevojë që dikush t'i mbajë mend.
- Nëse faqja juaj e internetit ose biznesi juaj varet nga një ofrues hostimi, pyetni se çfarë bëjnë ata për të aplikuar përditësimet e sigurisë menjëherë, dhe kërkoni ta bëjnë me shkrim.
Dobësitë & Zgjidhjet
- CVE-2026-28299 A denial-of-service flaw rated 8.2 that could crash the SolarWinds Web Help Desk server due to insufficient memory, fixed in WHD 2026.2.1. Shiko zgjidhjen & detajet →
- CVE-2026-28302 One of the Serv-U vulnerabilities that could lead to privilege escalation, remote code execution or the creation of administrator accounts. Shiko zgjidhjen & detajet →
- CVE-2026-28321 A further Serv-U vulnerability identifier included in the same batch of 16 fixes. Shiko zgjidhjen & detajet →
- CVE-2026-28323 A critical flaw with a CVSS score of 9.8 that could allow a SAML authentication bypass in SolarWinds Web Help Desk when SAML 2.0 authentication is enabled, fixed in WHD 2026.2.1. Shiko zgjidhjen & detajet →
- CVE-2026-28326 A high-severity unauthenticated remote code execution flaw in SolarWinds Access Rights Manager caused by a hard-coded static key, rated 8.8 and fixed in ARM 2026.2.1. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE Një numër referimi standard që i jepet një dobësie sigurie të njohur publikisht, në mënyrë që të gjithë të mund të flasin për të njëjtën gjë.
- CVSS Një pikë nga 0 në 10 që përshkruan sa serioze është një dobësi sigurie, ku numrat më të lartë nënkuptojnë më të rrezikshme.
- remote code execution Një dobësi që i lejon një sulmuesi të bëjë një kompjuter të ekzekutojë programe sipas dëshirës së tij, sikur të ishte ulur para tij.
- unauthenticated Përshkruan një sulm që nuk kërkon që sulmuesi të identifikohet ose të provojë se kush është më parë.
- hard-coded static key Një sekret i ndërtuar në softuer nga prodhuesit e tij në vend që të krijohet veçmas për çdo klient, që do të thotë se është i njëjtë kudo dhe nuk mund të ndryshohet nga përdoruesi.
- Access Rights Manager (ARM) Softuer i SolarWinds që organizatat përdorin për të vendosur se cilët njerëz dhe sisteme mund të arrijnë cilat skedarë dhe dosje.
- privilege escalation Kur dikush me akses të kufizuar në një sistem arrin t'i japë vetes më shumë të drejta sesa duhet të kishte.
- SAML Një metodë e zakonshme që lejon një shërbim online të konfirmojë identitetin tuaj në emër të një shërbimi tjetër, në mënyrë që të identifikoheni vetëm një herë.
- denial-of-service Një sulm që nxjerr një shërbim jashtë funksionit në mënyrë që përdoruesit e ligjshëm të mos mund ta përdorin, në vend që të vjedhë të dhëna.