Две уязвимости в SolarWinds Observability Self-Hosted позволяют выполнять произвольный код на сервере без входа в систему. Обе проблемы затрагивают версии 2026.2.2 и более ранние. Разработчик выпустил исправление в сборке 2026.2.3.
Детали уязвимостей
Первая уязвимость, CVE-2026-28324, возникает из-за недостаточных проверок целостности. Она затрагивает установки, которые используют нестандартную и небезопасную конфигурацию. Злоумышленник может отправить специально сформированный запрос, чтобы добиться удалённого выполнения кода без аутентификации. Вторая проблема, CVE-2026-28325, связана с десериализацией недоверенных данных. Для эксплуатации этой уязвимости приложение должно работать в определённом режиме связи. Если режим включён, атакующий может передать вредоносные данные, которые система обработает как доверенные. Это запускает произвольный код.
Обе уязвимости обнаружил исследователь Кай Хуан из компании Armadin. SolarWinds подтвердила проблемы и закрыла их. По шкале CVSS первая получила 9,8 балла, вторая - 8,8. Разработчик не сообщал о случаях эксплуатации в реальных атаках на момент публикации. Однако характер уязвимостей позволяет автоматизировать атаку, поскольку для успеха не нужны учётные данные.
SolarWinds Observability Self-Hosted - это платформа для мониторинга и наблюдаемости. Организации разворачивают её в собственной инфраструктуре. Такие системы имеют доступ к внутренним сетям, серверам и данным о работе приложений. Платформа собирает метрики, журналы и трассировки. Этот доступ к данным делает её привлекательной целью для атакующих. Удалённое выполнение кода на этом узле позволяет злоумышленнику получить контроль над частью ИТ-инфраструктуры. Дальнейшие действия атакующего зависят от прав скомпрометированного сервиса. Если процесс работает с повышенными привилегиями, злоумышленник может расширить присутствие в сети.
Десериализация недоверенных данных - это процесс восстановления объекта из потока данных. Если приложение не проверяет источник данных, атакующий может подставить вредоносный объект. При обработке такого объекта запускается код, заложенный злоумышленником. Недостаточные проверки целостности означают, что система не полностью валидирует входящие данные или компоненты. В нестандартной конфигурации это открывает лазейку для подмены данных. Обе уязвимости устраняются в версии 2026.2.3.
Особенность первой уязвимости в том, что она проявляется только при отходе от рекомендованных настроек. Организации, которые используют стандартную конфигурацию, защищены от CVE-2026-28324. Это не снижает общую опасность, потому что вторая уязвимость не зависит от конфигурации. Она связана с выбором режима связи. Инженеры SolarWinds не уточнили, какой именно режим уязвим. Пользователям стоит проверить документацию и при необходимости изменить настройки.
Исправление доступно в версии 2026.2.3. SolarWinds рекомендует обновить все инсталляции, особенно те, которые используют нестандартные параметры. После установки патча дополнительных действий не требуется, если конфигурация соответствует базовым требованиям безопасности. Тем, кто откладывал обновление из-за совместимости, стоит оценить риски. Уязвимости позволяют выполнить код без аутентификации, поэтому промедление увеличивает вероятность компрометации.
Чтобы проверить установленную версию, администраторы могут посмотреть сведения о системе в веб-интерфейсе. Если версия ниже 2026.2.3, нужно запланировать обновление. SolarWinds предоставляет инструкции по обновлению в документации. Командам также стоит проверить, используют ли они нестандартные настройки, и вернуть их к безопасным значениям. Доступ к интерфейсу управления нужно ограничить, если он не должен быть доступен из внешней сети. Эти меры не заменяют обновление, но снижают вероятность успешной атаки до установки патча.
Успешная эксплуатация может привести к утечке конфиденциальной информации, нарушению работы систем мониторинга или дальнейшему продвижению по сети. Для организаций, которые используют SolarWinds Observability Self-Hosted в критических процессах, простой даже на несколько часов оборачивается финансовыми потерями. Поэтому обновление нельзя откладывать. Сетевую сегментацию тоже стоит пересмотреть. Если сервер Observability Self-Hosted изолирован от внешних сетей, риск эксплуатации снижается. Однако удалённое выполнение кода всё равно опасно, если злоумышленник уже находится во внутренней сети.
Исследователь из Armadin сообщил о проблемах через программу ответственного раскрытия. Это позволило разработчику подготовить исправление до публикации деталей. Подобный подход снижает риск массовой эксплуатации, но не исключает его полностью. После выхода бюллетеня злоумышленники могут изучить патч и создать эксплойт. Поэтому обновление нужно провести как можно скорее.
Случай с SolarWinds Observability Self-Hosted напоминает о важности контроля за self-hosted продуктами. В отличие от облачных сервисов, здесь ответственность за обновление лежит на самой организации. Уязвимость в таком компоненте может остаться незамеченной, если команда не следит за бюллетенями разработчика. Регулярный аудит установленных версий и настройка оповещений о новых исправлениях снижают подобные риски.
Ссылки
- https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28325
- https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28324