文章总结: SolarWinds发布安全更新,修复AccessRightsManager(ARM)中CVSS8.8分的高危漏洞CVE-2026-28326,该漏洞源于硬编码静态密钥,可能导致未经身份验证的远程代码执行,影响ARM2026.2及之前版本,已在2026.2.1中修复。此外还修复了WebHelpDesk的SAML认证绕过及Serv-U的16个漏洞。建议用户尽快升级至最新版本以防漏洞利用。
综合评分: 75
文章分类: 漏洞分析,漏洞预警,应用安全
SolarWinds 修复 ARM 硬编码密钥严重漏洞,可导致未认证RCE
Ravie Lakshmanan
Ravie Lakshmanan
代码卫士
2026年9月20日 15:04
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
SolarWinds发布安全更新,修复了位于Access Rights Manager (ARM)中的一个CVSS 8.8分高危漏洞CVE-2026-28326。该漏洞若被成功利用,可能导致未经身份验证的远程代码执行漏洞。该漏洞影响Access Rights Manager 2026.2及之前的所有版本。
SolarWinds 公司在 2026 年 9 月 17 日发布的一份公告中表示:“SolarWinds Access Rights Manager 受到一个未经身份验证的远程代码执行漏洞影响。该问题源于硬编码的静态密钥。” 该漏洞由 Armadin 公司的研究员 Kai Huang 发现并报送,已在 ARM 2026.2.1 中修复,不过SolarWinds 未提及该漏洞是否已遭在野利用。
近两个月前,SolarWinds 公司修复 Web Help Desk (WHD) 的一个严重漏洞CVE-2026-28323(CVSS 评分为 9.8)。当启用 SAML 2.0 身份验证方法时,可能导致 SAML 身份验证绕过。
另一个漏洞CVE-2026-28299(CVSS评分8.2)涉及拒绝服务,可能因内存不足导致 Web Help Desk 服务器崩溃。这两个漏洞均已在 WHD 2026.2.1 中修复。
SolarWinds 公司还发布了针对影响 Serv-U 的 16 个漏洞的修复方案,包括 CVE-2026-28302、CVE-2026-28304 至 CVE-2026-28317、CVE-2026-28321、CVE-2026-28323,它们可能导致提权、远程代码执行以及创建管理员账户。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
SolarWinds 严重漏洞可导致绕过 Web Help Desk SAML 登录认证机制
SolarWinds 修复15个严重漏洞,可使攻击者获得 root 权限
CISA:SolarWinds Serv-U 高危漏洞已遭利用
SolarWinds Serv-U 多个严重漏洞可用于提供服务器root权限
SolarWinds 修复四个严重漏洞,可导致未认证RCE和认证绕过
原文链接
https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Ravie Lakshmanan
Ravie Lakshmanan《SolarWinds 修复 ARM 硬编码密钥严重漏洞,可导致未认证RCE》