SolarWinds đã phát hành các bản cập nhật bảo mật để giải quyết một lỗ hổng nghiêm trọng trong Access Rights Manager (ARM) mà nếu bị khai thác thành công, có thể dẫn đến thực thi mã từ xa không cần xác thực (unauthenticated remote code execution).
Lỗ hổng CVE-2026-28326 trong Access Rights Manager
Lỗ hổng này, được theo dõi với mã CVE-2026-28326, được đánh giá 8.8 trên 10.0 theo thang điểm CVSS. Vấn đề ảnh hưởng đến tất cả các phiên bản Access Rights Manager 2026.2 trở về trước.
"SolarWinds Access Rights Manager được báo cáo là bị ảnh hưởng bởi lỗ hổng thực thi mã từ xa không cần xác thực," SolarWinds cho biết trong một bản tin tư vấn phát hành ngày 17 tháng 9 năm 2026. "Vấn đề bắt nguồn từ một khóa tĩnh được mã hóa cứng (hard-coded static key)."
Công ty đã ghi nhận nhà nghiên cứu bảo mật Kai Huang từ Armadin vì đã phát hiện và báo cáo lỗi này, hiện đã được vá trong phiên bản ARM 2026.2.1. SolarWinds không đề cập đến việc lỗ hổng này đã bị khai thác trong thực tế hay chưa.
Cập nhật cho Web Help Desk và Serv-U
Diễn biến này xảy ra gần hai tháng sau khi công ty công bố các bản vá cho một lỗi cực kỳ nghiêm trọng ảnh hưởng đến Web Help Desk (WHD) (CVE-2026-28323, điểm CVSS: 9.8). Lỗ hổng này có thể cho phép vượt qua xác thực SAML khi phương thức xác thực SAML 2.0 được bật.
Một lỗ hổng khác liên quan đến lỗi từ chối dịch vụ (DoS) (CVE-2026-28299, điểm CVSS: 8.2) có thể khiến máy chủ Web Help Desk bị treo do thiếu bộ nhớ. Cả hai vấn đề trên đã được giải quyết trong phiên bản WHD 2026.2.1.
Ngoài ra, SolarWinds cũng đã phát hành các bản vá cho 16 lỗi ảnh hưởng đến Serv-U (CVE-2026-28302, từ CVE-2026-28304 đến CVE-2026-28317, CVE-2026-28321, CVE-2026-28323). Những lỗ hổng này có thể dẫn đến leo thang đặc quyền, thực thi mã từ xa và tạo tài khoản quản trị viên trái phép.