
Wprowadzenie do problemu / definicja
SolarWinds usunął poważną podatność bezpieczeństwa w produkcie Access Rights Manager (ARM), która mogła umożliwić niezautoryzowane zdalne wykonanie kodu. Luka, oznaczona jako CVE-2026-28326, wynikała z obecności twardo zakodowanego statycznego klucza w aplikacji, co stanowi istotne naruszenie podstawowych zasad bezpieczeństwa kryptograficznego.
Tego typu błędy są szczególnie groźne, ponieważ sekret zapisany na stałe w kodzie może zostać odtworzony lub wydobyty przez atakującego. W praktyce otwiera to drogę do obejścia mechanizmów zaufania i wykorzystania aplikacji w sposób nieprzewidziany przez producenta.
W skrócie
- Podatność dotyczy SolarWinds Access Rights Manager 2026.2 oraz starszych wersji.
- Luka otrzymała identyfikator CVE-2026-28326.
- Producent ocenił problem na 8,8 w skali CVSS 3.1.
- Scenariusz ataku obejmuje niezautoryzowane zdalne wykonanie kodu.
- Poprawka została opublikowana 17 września 2026 roku w wersji ARM 2026.2.1.
- Nie potwierdzono publicznie aktywnego wykorzystania luki w środowiskach produkcyjnych.
Kontekst / historia
Access Rights Manager to rozwiązanie wykorzystywane do zarządzania uprawnieniami, audytem dostępu i kontrolą tożsamości w środowiskach przedsiębiorstw. Produkt często integruje się z Active Directory, Exchange oraz innymi systemami odpowiedzialnymi za autoryzację, dlatego jego kompromitacja może mieć ponadprzeciętny wpływ na bezpieczeństwo organizacji.
Podatność została zgłoszona producentowi w ramach odpowiedzialnego ujawnienia przez badacza Kaia Huanga z firmy Armadin. SolarWinds opublikował advisory bezpieczeństwa i równolegle udostępnił wersję ARM 2026.2.1, której głównym celem było usunięcie CVE-2026-28326 oraz kilku dodatkowych usterek produktowych.
Analiza techniczna
Rdzeniem problemu był hard-coded static key, czyli klucz kryptograficzny osadzony na stałe w kodzie lub binariach produktu. Takie podejście eliminuje unikalność sekretu i odbiera administratorowi realną kontrolę nad jego cyklem życia. jeżeli napastnik odtworzy taki klucz, może wykorzystać go do naruszenia logiki bezpieczeństwa aplikacji.
Producent sklasyfikował podatność jako unauthenticated remote code execution, co oznacza, iż skuteczny atak nie wymaga wcześniejszego uwierzytelnienia ani posiadania legalnego konta w systemie. Z perspektywy obrońców to jeden z najgroźniejszych typów luk, ponieważ znacząco obniża próg wejścia dla potencjalnego atakującego.
Wektor CVSS wskazuje na niski poziom złożoności ataku, brak wymaganych uprawnień oraz brak potrzeby interakcji użytkownika. Jednocześnie potencjalny wpływ obejmuje poufność, integralność i dostępność, co oznacza ryzyko pełnego przejęcia podatnej instancji.
Choć nie ujawniono pełnego łańcucha eksploatacji, charakter błędu sugeruje możliwość nadużyć związanych z walidacją zaufanych komunikatów, obsługą tokenów, podpisywaniem danych lub manipulacją mechanizmami wewnętrznymi aplikacji. To wystarczający powód, by potraktować aktualizację jako priorytet operacyjny.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem luki jest możliwość uruchomienia dowolnego kodu na serwerze obsługującym ARM bez konieczności logowania. W środowisku firmowym może to prowadzić do przejęcia systemu, rozszerzenia dostępu do usług katalogowych oraz dalszego ruchu bocznego w sieci.
Ryzyko jest szczególnie wysokie w organizacjach, w których Access Rights Manager posiada uprzywilejowane relacje z domeną, serwerami pocztowymi lub repozytoriami tożsamości. Kompromitacja takiego systemu może ułatwić analizę struktur uprawnień, grup administracyjnych i relacji zaufania, a w konsekwencji wesprzeć kolejne etapy ataku.
Dodatkowym problemem pozostaje sam fakt wcześniejszej ekspozycji na błąd związany z sekretem zapisanym w produkcie. choćby po wdrożeniu poprawki organizacje powinny ocenić, czy nie doszło wcześniej do nieautoryzowanych działań, zmian konfiguracyjnych lub naruszenia integralności hosta.
Rekomendacje
Najważniejszym krokiem jest natychmiastowa aktualizacja do SolarWinds Access Rights Manager 2026.2.1 lub nowszej dostępnej wersji. W przypadku systemów działających na starszych wydaniach proces ten powinien zostać potraktowany jako pilny.
- zidentyfikować wszystkie instancje ARM działające w środowisku,
- ograniczyć dostęp sieciowy do usług i konsoli administracyjnej wyłącznie do zaufanych stref,
- przeanalizować logi aplikacyjne, systemowe i sieciowe pod kątem nietypowych żądań oraz błędów wykonania,
- sprawdzić integralność hosta, usług, zadań harmonogramu i kont serwisowych,
- ocenić, czy konieczne jest odświeżenie sekretów, poświadczeń lub kluczy używanych w integracjach,
- włączyć produkt do ciągłego monitorowania ekspozycji i skanowania podatności.
Z perspektywy architektury bezpieczeństwa incydent ten przypomina, iż systemy IAM i narzędzia do zarządzania uprawnieniami powinny być chronione podobnie jak inne zasoby krytyczne. Obejmuje to segmentację sieci, zasadę najmniejszych uprawnień, monitoring EDR oraz regularne przeglądy konfiguracji bezpieczeństwa.
Podsumowanie
CVE-2026-28326 to poważna luka w SolarWinds Access Rights Manager, której źródłem był twardo zakodowany klucz statyczny. Podatność mogła umożliwić niezautoryzowane zdalne wykonanie kodu i dotyczyła wersji 2026.2 oraz starszych.
Dla zespołów bezpieczeństwa oznacza to potrzebę natychmiastowego wdrożenia poprawek, sprawdzenia śladów potencjalnej eksploatacji oraz ponownej oceny ekspozycji systemów odpowiedzialnych za zarządzanie tożsamością i uprawnieniami. W praktyce jest to kolejny przykład, jak pozornie pojedynczy błąd kryptograficzny może przełożyć się na bardzo szerokie ryzyko biznesowe.
Źródła
- https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html
- https://www.solarwinds.com/trust-center/security-advisories/cve-2026-28326
- https://documentation.solarwinds.com/en/success_center/arm/content/release_notes/arm_2026-2-1_release_notes.htm
- https://www.cve.org/CVERecord?id=CVE-2026-28326
- https://www.first.org/cvss/v3.1/specification-document

