Встроенный статический ключ в SolarWinds Access Rights Manager даёт злоумышленнику возможность обойти проверку подлинности и запустить на сервере произвольный код. Уязвимость получила идентификатор CVE-2026-28326 и оценку 8.8 по шкале CVSS (общая система оценки уязвимостей). До верхней границы шкалы показатель не дотягивает, но попадает в высокий диапазон. Затронуты все выпуски продукта вплоть до версии 2026.2 включительно. Исправление вышло в версии 2026.2.1. Учётные данные и действия пользователя для атаки не нужны.
Уязвимость CVE-2026-28326
Access Rights Manager относят к средствам управления правами доступа. Продукт собирает сведения о том, кому и что разрешено в корпоративной сети. При этом он помогает выдавать и отзывать доступы, а также показывает историю обращений к защищённым ресурсам. Разворачивают его обычно в инфраструктуре крупных организаций и в государственном секторе. Такой сервер почти всегда связан со службой каталогов Active Directory. Из-за этого он знает про учётные записи и их привилегии больше, чем любой другой узел сети. Ценность цели для атакующего растёт соответственно. Он получает не отдельную машину, а сведения о правах доступа во всей сети.
Причина уязвимости - способ хранения ключа. Разработчики зашили его прямо в код. Значение одинаково на всех установках и не меняется при настройке. Заменить его штатными средствами нельзя. Атакующему не приходится подбирать пароли или обманывать сотрудников. Он подставляет известное значение и получает доступ к функциям, которые умеют запускать команды операционной системы. Проверка подлинности при этом не запрашивается. Условие одно: действовать нужно из того же сетевого окружения, где находится уязвимый сервер.
Замену ключа нельзя выполнить вручную. Администратор не может перевыпустить его или прописать новое значение в настройках. Значит, закрыть проблему способно только исправление от производителя. До его установки компенсирующих мер немного: ограничения доступа по сети и наблюдение за подозрительными подключениями.
Вектор атаки в описании обозначен как соседний сегмент сети. Значит, нарушитель уже присутствует в одной подсети, в общем сегменте виртуальной сети или на скомпрометированном узле рядом с целью. Из интернета сервис напрямую не атакуется. На практике соседний сегмент - понятие растяжимое. В плоской сети с тысячами устройств под него попадает почти вся внутренняя инфраструктура. То же касается подключений через VPN (виртуальная частная сеть, защищённый канал доступа в корпоративную инфраструктуру). Поэтому пометка о соседнем сегменте не делает уязвимость безобидной. Она лишь показывает, что для атаки нужен предварительный доступ внутрь периметра. Оценка 8.8 не означает, что нападение можно провести из любой точки мира.
Такой сценарий типичен для развития атаки после первого проникновения. Сначала злоумышленник получает доступ к рабочей станции или серверу во внутренней сети, например через фишинг. Затем он ищет уязвимые службы на соседних машинах. Access Rights Manager в этой роли особенно удобен, поскольку открывает сведения о правах и позволяет ими управлять.
Последствия для конфиденциальности, целостности и доступности данных производитель оценил как высокие. Практически это означает, что получивший доступ человек может читать сведения о правах, менять их и нарушать работу службы. Отдельная опасность связана с интеграцией со службой каталогов. Через неё атакующий способен расширить права своей учётной записи и перейти на соседние системы. Такой приём называют боковым перемещением, то есть постепенным движением от одного узла к другому внутри сети. Данных о реальных атаках с использованием этой уязвимости в сообщении нет.
Уязвимость обнаружил Kai Huang из компании Armadin. Публикация датирована 17 сентября 2026 года. Для SolarWinds это не первый повод для разбирательств с безопасностью. В 2020 году злоумышленники использовали обновление платформы Orion, чтобы проникнуть в сети заказчиков. Та история относилась к атаке на цепочку поставок и напрямую с нынешней уязвимостью не связана. Тем не менее она объясняет, почему заказчики читают сообщения о проблемах в продуктах этой компании внимательнее обычного.
Проверить, есть ли продукт в инфраструктуре, несложно. Он занимает отдельный сервер и обычно носит понятное имя в инвентаризации. Компаниям, которые Access Rights Manager не устанавливали, эта уязвимость не угрожает. Остальным важно понять, какой выпуск развёрнут у них. Номер версии виден в интерфейсе администратора и в сопроводительной документации.
Исправление доступно в версии 2026.2.1. Организациям, которые используют Access Rights Manager, разумно обновить продукт до неё. Когда быстрый переход невозможен, помогают сетевые ограничения. Сервер изолируют в отдельном сегменте, доступ к его интерфейсу разрешают только с доверенных узлов. Полезно также следить за подключениями со стороны рабочих станций, которые раньше к сервису не обращались. Подобные сигналы появляются в журналах задолго до основных действий нарушителя.
Статические ключи, зашитые в код, остаются распространённой ошибкой проектирования. Они удобны разработчикам и опасны при эксплуатации. Одинаковое значение не поддаётся замене на стороне заказчика, поэтому одна утечка открывает доступ ко всем установкам сразу. Единственный надёжный ответ - установка исправленной версии. Задержка с обновлением продлевает период, когда сервер остаётся доступным для атакующего, уже находящегося внутри периметра. Внутренние сегменты давно перестали быть доверенной зоной. Ошибки вида "один ключ на всех" дают нарушителю дополнительный путь к серверу с высокими привилегиями. Отслеживание выпусков исправлений и учёт таких серверов в инвентаризации снижают шансы, что уязвимость останется незакрытой месяцами.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-28326
- https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28326