Siber Güvenlik

SolarWinds, ARM'de sabit kodlu anahtar açığını yamaladı; kimlik doğrulaması gerektirmeyen RCE'ye yol açıyordu

SolarWinds, ARM'de sabit kodlu anahtar açığını yamaladı; kimlik doğrulaması gerektirmeyen RCE'ye yol açıyordu
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

SolarWinds, Access Rights Manager (ARM) ürününde başarılı şekilde istismar edildiğinde kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya yol açabilecek yüksek şiddetli bir açık için güvenlik güncellemesi yayınladı.

Açık CVE-2026-28326 olarak izleniyor ve CVSS puanlama sisteminde 10 üzerinden 8,8 olarak derecelendiriliyor. Sorun, Access Rights Manager 2026.2 ve önceki tüm sürümlerini etkiliyor.

"SolarWinds Access Rights Manager, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma açığından etkilendiği bildirildi," SolarWinds, 17 Eylül 2026'da yayınlanan bir danışmada belirtti. "Sorun, sabit kodlanmış statik bir anahtardan kaynaklanıyor."

Şirket, açığı keşfeden ve bildiren Armadin güvenlik araştırmacısı Kai Huang'a teşekkür etti; açık ARM 2026.2.1 sürümünde yama edildi. SolarWinds, açığın gerçek dünyada istismar edildiğine dair bir bilgiye yer vermiyor.

Gelişme, şirketin Web Help Desk (WHD) ürününü etkileyen kritik bir açık için düzeltme göndermesinin üzerinden neredeyse iki ay geçmesiyle geldi. Söz konusu açık CVE-2026-28323 olarak kayıtlı, CVSS puanı 9,8 ve SAML 2.0 kimlik doğrulama yöntemi etkinleştirildiğinde SAML kimlik doğrulama atlama riski oluşturuyordu.

Bir diğer açık, Web Help Desk sunucusunun yetersiz bellek nedeniyle çökmesine neden olabilecek bir hizmet reddi (DoS) açığına ilişkin. Bu açık CVE-2026-28299 olarak izleniyor ve CVSS puanı 8,2. Her iki sorun da WHD 2026.2.1'de çözüldü.

SolarWinds ayrıca Serv-U'yu etkileyen 16 açık için düzeltme yayınladı. Açıklar CVE-2026-28302, CVE-2026-28304'ten CVE-2026-28317'ye kadar, CVE-2026-28321 ve CVE-2026-28323 olarak listeleniyor ve ayrıcalık yükseltmesine, uzaktan kod çalıştırmaya ve yönetici hesaplarının oluşturulmasına yol açabiliyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News