SolarWinds устранила RCE-уязвимость в Access Rights Manager

SolarWinds выпустила обновление Access Rights Manager 2026.2.1, устраняющее уязвимость CVE-2026-28326 с оценкой 8,8 по шкале CVSS. Ошибка затрагивает все версии ARM 2026.2 и более ранние и при успешной эксплуатации может позволить удалённое выполнение кода без аутентификации.
Причиной проблемы стал жёстко заданный статический ключ. SolarWinds сообщила об этом в бюллетене безопасности, опубликованном 17 сентября 2026 года. Уязвимость обнаружил и передал компании исследователь Armadin Кай Хуан.
Что исправлено в ARM
Access Rights Manager предназначен для управления правами доступа, поэтому возможность выполнить код без предварительной аутентификации имеет особое значение для администраторов, использующих продукт в корпоративной среде. Для устранения CVE-2026-28326 необходимо перейти на ARM 2026.2.1.
SolarWinds не сообщает об известных случаях эксплуатации этой ошибки в атаках. При этом отсутствие сведений об инцидентах не меняет состава затронутых релизов: обновление требуется организациям, где используются ARM 2026.2 или более ранние версии.
Другие обновления SolarWinds
Новая публикация вышла примерно через два месяца после исправлений для Web Help Desk. В WHD компания закрыла критическую CVE-2026-28323 с оценкой CVSS 9,8: при включённом методе аутентификации SAML 2.0 ошибка могла привести к обходу SAML-аутентификации.
Также в Web Help Desk устранена CVE-2026-28299 с оценкой 8,2. Эта уязвимость класса отказа в обслуживании могла вызвать аварийное завершение работы сервера из-за недостаточного объёма памяти. Обе проблемы исправлены в WHD 2026.2.1.
Отдельно SolarWinds выпустила исправления для 16 уязвимостей в Serv-U. Компания указала, что их последствия могут включать повышение привилегий, удалённое выполнение кода и создание учётных записей администраторов.
Что проверить администраторам
Организациям стоит инвентаризировать развёрнутые экземпляры Access Rights Manager и сверить их версии с затронутым диапазоном. Для ARM практический шаг — установить версию 2026.2.1, а для Web Help Desk проверить применение WHD 2026.2.1.
Также важно отдельно учитывать Serv-U в планах обновления. Приоритизация патчей для систем управления доступом, службы поддержки и файлового обмена позволяет закрыть объявленные SolarWinds сценарии до того, как они станут частью атакующей цепочки.

