В системе SolarWinds Web Help Desk (WHD), предназначенной для автоматизации работы службы технической поддержки, обнаружена критическая уязвимость обхода аутентификации. Она затрагивает стандарт SAML 2.0, используемый для организации единого входа. Проблеме присвоен идентификатор CVE-2026-28323, а ее опасность оценена в 9,8 балла по шкале CVSS (система оценки критичности уязвимостей). Разработчики устранили ее в версии 2026.2.1.
Детали уязвимостей
Причина - некорректная проверка ответов SAML при аутентификации. Из-за этого злоумышленник, имеющий доступ к сети или способный перехватить аутентификационный трафик, может подделать ответ и выдать себя за любого пользователя, включая администратора. Для этого не нужны действительные учетные данные. При успешной эксплуатации атакующий получает привилегированный доступ к WHD: к тикетам, административным настройкам и, возможно, к связанным внутренним системам. Help desk-платформы часто содержат учетные данные пользователей, внутреннюю переписку и детали инфраструктуры. Поэтому потенциальная атака может привести к боковому перемещению, повышению привилегий и более масштабному проникновению в корпоративную сеть. Проблема затрагивает все развертывания WHD с включенной аутентификацией SAML 2.0, независимо от операционной системы. Версии до 2026.2.1, включая все предыдущие, находятся под угрозой.
Уязвимость обнаружил исследователь Dhabaleshwar Das. По данным SolarWinds, ошибка кроется в обработке и валидации SAML-ответов. Механизмы проверки недостаточно строги, из-за чего поддельные утверждения принимаются как легитимные. В реальных условиях атакующий, перехвативший поток аутентификации, может сформировать поддельный ответ и получить доступ к платформе без предъявления пароля. Это особенно опасно для организаций, которые используют такие централизованные поставщики удостоверений, как Okta, Azure AD или ADFS. Перечисленные сервисы являются ключевыми элементами корпоративной инфраструктуры, поэтому их компрометация способна вызвать цепную реакцию.
Усиливает угрозу то, что в последних версиях WHD упор сделан на современные механизмы единого входа. Прежний метод аутентификации через сервлеты больше не поддерживается. Поэтому компании, недавно перешедшие на SAML в рамках обновления, оказываются в зоне повышенного риска, если не установят патч своевременно. Разработчики подтвердили: уязвимость полностью устранена в версии 2026.2.1.
В этом же релизе закрыто несколько других проблем безопасности. Одна из них - уязвимость отказа в обслуживании (CVE-2026-28299, оценка 8,2 балла). Она позволяет вызвать аварийное завершение работы сервера WHD из-за исчерпания памяти. Проблему обнаружила компания Tenable. Кроме того, в состав исправлений вошли обновления для стороннего компонента pgAdmin4. Среди них - удаленное выполнение кода, внедрение команд, инъекции в LDAP-запросы, обход проверки TLS-сертификатов и манипуляции потоком авторизации OAuth. Все перечисленные уязвимости имеют высокий уровень опасности. В случае эксплуатации они могут привести к выполнению произвольных команд на сервере, компрометации учетных записей или отказу в обслуживании.
Релиз 2026.2.1 также включает дополнительные улучшения безопасности. Принудительное использование HTTPS, поддержка только протоколов шифрования TLS 1.2 и 1.3, усиленные наборы шифров и автоматическая установка защитных заголовков для всех ответов снижают риск многих распространенных атак. Архитектура теперь использует современный обратный прокси Caddy, который заменил прежний Tomcat. Это повышает производительность и сокращает поверхность атаки. Кроме того, внутренние сервисы больше не доступны из сети напрямую - наружу открыт только HTTPS-вход. Такая конфигурация ограничивает возможности злоумышленников после проникновения. Обновление доступно для загрузки на сайте SolarWinds и через портал клиентов.
Эксперты рекомендуют организациям немедленно обновить Web Help Desk до версии 2026.2.1 и проверить конфигурацию SAML. В частности, важно убедиться в корректности настроек поставщика удостоверений и процессов проверки сертификатов. Администраторам следует отслеживать журналы аутентификации на предмет аномалий, ужесточить контроль доступа и рассмотреть дополнительные меры проверки, например политики условного доступа. Поскольку уязвимости обхода аутентификации носят критический характер, незапатченные системы могут стать привлекательной целью для злоумышленников, стремящихся получить начальную точку проникновения в корпоративную сеть.
Выпуск WHD 2026.2.1 завершает переход на полностью обновленный интерфейс - классический больше не доступен. Вместе с тем это обновление подчеркивает сохраняющиеся риски, связанные с ошибками внедрения единого входа. Недостаточная проверка аутентификационных процессов в корпоративном ПО способна свести на нет преимущества централизованного управления доступом. Компаниям следует рассматривать управление исправлениями и регулярный аудит конфигураций SSO как обязательные элементы защиты инфраструктуры. Уязвимости в механизмах единого входа остаются одной из самых распространенных причин компрометации корпоративных приложений, поэтому своевременное обновление и проверка настроек - необходимое условие поддержания безопасности.
Ссылки