Der Softwarehersteller SolarWinds hat ein dringend benötigtes Sicherheitsupdate für seine führende Plattform zur Zugriffs- und Identitätsverwaltung, den Access Rights Manager (ARM), veröffentlicht. Das Update behebt einen schweren architektonischen Fehler, der auf die Verwendung eines statischen, fest eingebetteten Kryptografie-Schlüssels in der Anwendungslogik zurückzuführen ist. Die Schwachstelle trägt die Bezeichnung **CVE-2026-28326 und besitzt einen CVSS-Wert von 8,8** (hoch).
Hintergrund der Schwachstelle ist die historische Implementierung der Inter-Process-Kommunikation (IPC) zwischen den Client-Schnittstellen und dem Backend-Service von ARM. Diese nutzte einen gemeinsamen, fest eingebetteten symmetrischen Verschlüsselungsschlüssel, um eingehende Steuerpakete zu signieren und zu validieren. Durch die Analyse der Anwendungsbibliotheken konnte ein Angreifer den statischen Schlüssel leicht in Klartext extrahieren. Mit diesem Schlüssel wäre es einem unbefugten Angreifer auf dem angrenzenden Unternehmensnetzwerk möglich gewesen, kryptografisch gültige administrative Anfragen zu generieren, die der Backend-Server als authentifiziert akzeptiert hätte.
Da SolarWinds ARM weitreichende, privilegierte Steuerungsfunktionen über Active Directory, lokale Dateifreigaben, SharePoint-Umgebungen und Microsoft Exchange ausübt, wären die Folgen einer erfolgreichen Ausnutzung der Schwachstelle verheerend. Ein Angreifer könnte durch gefälschte Befehle Mitgliedschaften in Sicherheitsgruppen einseitig ändern, Benutzerkonten auf Domain Admin-Rechte erhöhen oder forensische Audit-Spuren löschen – alles ohne dass die Clients Warnungen ausgeben.
Die Lücke wurde in Version 2026.2.1 von SolarWinds ARM behoben, die am 17. September 2026 veröffentlicht wurde. Laut der Sicherheitsmitteilung des Herstellers und globalen Bedrohungsdaten gibt es keine Hinweise auf aktive Ausnutzung oder reale Kompromittierungen. Dennoch sollten Unternehmen, da Plattformen zur Identitätsverwaltung ein beliebtes Ziel für Ransomware-Gruppen und Spionageakteure sind, die sofortige Aktualisierung priorisieren.
**Handlungsempfehlungen für IT- und Sicherheitsteams**
- Aktualisieren auf ARM 2026.2.1: Alle ARM-Serverinstanzen und Client-Konsole auf die Version 2026.2.1 hochfahren, um auf dynamisch verhandelte Kryptografie-Sitzungen umzustellen.
- Netzwerksegmentierung durchsetzen: Eingehende Netzwerkverbindungen zum ARM-Serverhost einschränken, sodass administrative Ports nur von designierten Privileged Access Workstations (PAWs) erreichbar sind.
- Domain-Sicherheitsprotokolle prüfen: Windows-Eventprotokolle (IDs 4728, 4732 und 4756) auf ungewöhnliche Änderungen in privilegierten Active Directory-Gruppen analysieren.
- Service-Konto-Delegationen überprüfen: Die Service-Konten, die ARM nutzt, auf korrekte Berechtigungen prüfen und überflüssige Domain-weite Admin-Rechte streichen.
**Aktueller Stand der Beweislage**
- Bestätigt: Das SolarWinds Trust Center hat CVE-2026-28326 offiziell anerkannt und Version 2026.2.1 mit dauerhafter Behebung veröffentlicht.
- Berichtet: Sicherheitsforscher und Beratungsfirmen haben die Schwere (CVSS 8,8) sowie die technischen Mechanismen der fest eingebetteten Schlüssel-Lücke bestätigt.
- Unbestätigt: Es gibt keine öffentlichen Exploit-Demonstrationen oder Hinweise auf aktive Angriffe, die diese Schwachstelle ausnutzen.
**Zusammenfassung**
- SolarWinds hat eine fest eingebettete symmetrische Kryptografie-Schlüssel-Lücke in Access Rights Manager (CVE-2026-28326, CVSS 8,8) geschlossen.
- Die Schwachstelle ermöglichte Angreifern, administrative Befehle zu fälschen und Active Directory-Berechtigungen zu manipulieren.
- Trotz fehlender Nachweise für reale Ausnutzung sollten Unternehmen sofort auf ARM 2026.2.1 aktualisieren, um das Risiko zu minimieren.