SolarWinds corrige falha em chave hard-coded no ARM que permitia RCE sem autenticação
21 de Setembro de 2026

A SolarWinds liberou atualizações de segurança para corrigir uma falha de alta gravidade no Access Rights Manager (ARM) que, se explorada com sucesso, pode permitir execução remota de código sem autenticação.

A vulnerabilidade, identificada como CVE-2026-28326 , recebeu nota 8,8 de 10,0 na escala CVSS. O problema afeta todas as versões do Access Rights Manager 2026.2 e anteriores.

Em comunicado publicado em 17 de setembro de 2026, a SolarWinds informou que o Access Rights Manager foi afetado por uma vulnerabilidade de execução remota de código sem autenticação. Segundo a empresa, o problema decorre de uma chave estática codificada.

A empresa atribuiu a descoberta ao pesquisador de segurança Kai Huang, da Armadin, e afirmou que a falha foi corrigida no ARM 2026.2.1. A SolarWinds não informou se a vulnerabilidade já foi explorada na prática.

A atualização chega quase dois meses depois de a empresa ter lançado correções para uma falha crítica no Web Help Desk (WHD) ( CVE-2026-28323 , CVSS 9,8), que poderia permitir a quebra da autenticação SAML quando o método SAML 2.0 estivesse ativado.

Outra vulnerabilidade corrigida envolve negação de serviço (DoS) ( CVE-2026-28299 , CVSS 8,2), que poderia fazer o servidor do Web Help Desk travar por falta de memória. Ambos os problemas foram resolvidos no WHD 2026.2.1.

A SolarWinds também liberou correções para 16 falhas que afetam o Serv-U ( CVE-2026-28302 , de CVE-2026-28304 até CVE-2026-28317 , CVE-2026-28321 e CVE-2026-28323 ). Esses problemas poderiam levar à escalada de privilégios, execução remota de código e criação de contas de administrador.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...