SolarWinds, ARM’de sabit anahtar kaynaklı RCE açığını yamaladı

Anasayfa » SolarWinds, ARM’de sabit anahtar kaynaklı RCE açığını yamaladı
SolarWinds, ARM’de sabit anahtar kaynaklı RCE açığını yamaladı

SolarWinds, Access Rights Manager ürününde kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırma açığını kapattı. CVE-2026-28326 olarak izlenen hata, CVSS tablosunda 8.8 puan aldı ve Access Rights Manager 2026.2 ile daha eski tüm sürümleri etkiliyor.

Şirketin 17 Eylül 2026’da yayımladığı güvenlik duyurusunda, açığın sabitlenmiş bir statik anahtardan kaynaklandığı belirtildi. SolarWinds, sorunu Armadin güvenlik araştırmacısı Kai Huang’ın bildirdiğini ve yamanın ARM 2026.2.1 sürümüne eklendiğini açıkladı. Yayında açığın sahada istismar edildiğine dair bir işarete yer verilmedi. Ayrıntılar için NVD kaydı: CVE-2026-28326.

Web Help Desk ve Serv-U için de ayrı yamalar çıktı

Bu gelişme, şirketin yaklaşık iki ay önce Web Help Desk için yayımladığı kritik düzeltmelerin ardından geldi. O paketteki CVE-2026-28323 numaralı açık, SAML 2.0 kimlik doğrulaması etkinse SAML doğrulamasını atlatmaya yol açabiliyordu ve 9.8 CVSS puanı taşıyordu.

Web Help Desk tarafındaki bir diğer açık olan CVE-2026-28299 ise yetersiz bellek nedeniyle sunucunun çökmesine neden olabilen bir hizmet reddi zafiyeti olarak tanımlandı. Her iki sorun WHD 2026.2.1 sürümünde giderildi.

SolarWinds ayrıca Serv-U ürününü etkileyen 16 ayrı hata için de düzeltme yayımladı. CVE-2026-28302, CVE-2026-28304 ile CVE-2026-28317 arasındaki açıklar, CVE-2026-28321 ve CVE-2026-28323 numaralı sorunlar; ayrıcalık yükseltme, uzaktan kod çalıştırma ve yönetici hesabı oluşturma gibi sonuçlara yol açabilecek kusurlar arasında yer aldı.