SolarWinds corrige vulnerabilidad de clave codificada en ARM que permitía ejecución remota de código sin autenticación

SolarWinds ha publicado actualizaciones de seguridad para abordar una vulnerabilidad de alta gravedad en Access Rights Manager (ARM) que, si se explota con éxito, podría conducir a una ejecución remota de código sin autenticación.

La vulnerabilidad, rastreada como CVE-2026-28326, tiene una calificación de 8.8 sobre 10.0 en el sistema de puntuación CVSS. El problema afecta a todas las versiones de Access Rights Manager 2026.2 y anteriores.

"SolarWinds Access Rights Manager se informó que estaba afectado por una vulnerabilidad de ejecución remota de código sin autenticación", dijo SolarWinds en un aviso publicado el 17 de septiembre de 2026. "El problema se deriva de una clave estática codificada."

La compañía atribuyó al investigador de seguridad de Armadin, Kai Huang, el descubrimiento y reporte de la falla, que ha sido parcheada en ARM 2026.2.1. SolarWinds no menciona que la vulnerabilidad haya sido explotada en la naturaleza.

Este desarrollo se produce casi dos meses después de que la compañía enviara correcciones para una vulnerabilidad crítica que afectaba a Web Help Desk (WHD) (CVE-2026-28323, puntuación CVSS: 9.8) que podría resultar en un bypass de autenticación SAML cuando el método de autenticación SAML 2.0 está habilitado.

Otra vulnerabilidad se relaciona con una falla de denegación de servicio (DoS) (CVE-2026-28299, puntuación CVSS: 8.2) que podría provocar el bloqueo del servidor Web Help Desk debido a memoria insuficiente. Ambos problemas han sido resueltos en WHD 2026.2.1.

SolarWinds también ha publicado correcciones para 16 fallas que afectan a Serv-U (CVE-2026-28302, desde CVE-2026-28304 hasta CVE-2026-28317, CVE-2026-28321, CVE-2026-28323) que podrían conducir a escalada de privilegios, ejecución remota de código y la creación de cuentas de administrador.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *