vulnerability SolarWinds Trust Center

SolarWinds retter hardkodet krypternøkkel i Access Rights Manager: Beskyttelse mot falske kommandoer

Programvarefirmaet SolarWinds har lansert en sikkerhetsoppdatering for tilgangsrettighetsverktøyet Access Rights Manager (ARM) som retter en hardkodet symmetrisk krypternøkkel (CVE-2026-28326, CVSS 8.8). Svakheten gjorde det mulig for en angriper å generere kryptografisk gyldige administrative instruksjoner og omgå tilgangskontroller i Windows Active Directory-miljøer. Feilen er rettet i ARM 2026.2.1.

SolarWinds retter hardkodet krypternøkkel i Access Rights Manager: Beskyttelse mot falske kommandoer

Teknologileverandøren SolarWinds har publisert en viktig sikkerhetsoppdatering for sitt tilgangs- og tilgangshanteringssystem Access Rights Manager (ARM). Oppdateringen retter en alvorlig sårbarhet forårsaket av en statisk, hardkodet kryptografisk nøkkel innbygget i applikasjonens binærkod. Sårbarheten, som er registrert som CVE-2026-28326, har blitt tildelt et CVSS-verdi på 8.8 (Høy).

Problemets årsak er at eldre versjoner av Access Rights Manager brukte en felles og statisk symmetrisk krypteringsnøkkel for å signere og verifisere interne prosesskommunikasjonsanrop mellom klientgrensesnittet og serverens bakgrunnservice. Ved å dekompilere eller analysere programvarens installasjonsfiler kunne en angriper eksctrahere den statiske nøkkelen i klartekst. Med kunnskap om nøkkelen kunne en uautorisert aktør på nettverket konstruere egne kryptografisk gyldige meldinger og sende falske administrative kommandoer som serveren aksepterer som legitime.

Konsekvensene av et slikt angrep er betydelige, da Access Rights Manager har dyptgående rettigheter i organisasjonens Active Directory, filservarer, SharePoint og Exchange. Ved å mate serveren med falske instruksjoner kan en angriper manipulere gruppe-medlemskap, tildele seg domeneadministratør-rettigheter eller slette revisjonslogger uten at tradisjonelle granskningsbarrierer slår til.

Sårbarheten er offisielt rettet i SolarWinds ARM versjon 2026.2.1, som ble publisert den 17. september 2026. Ifølge leverandørens sikkerhetsbulletin og uavhengige overvåkingskilder, finnes det i dag ingen indikasjoner på at CVE-2026-28326 er blitt utnyttet i faktiske angrep. Ettersom Access Rights Manager er et ettertraktet mål for spionasje- og utpressningsaktører, bør IT-avdelinger prioritere oppgraderingen så snart som mulig og se over nettverksisoleringen rundt forvaltningsserveren.

Konkret handling for IT- og sikkerhetsansvarlige

  • Oppgrader til SolarWinds ARM 2026.2.1: Installer leverandørens siste underhållsversjon umiddelbart for å erstatte den hardkodete nøkkelen med dynamiske, sesjonsunike autentiseringsmekanismer.
  • Segmenter ARM-serveren fra vanlige klientnettverk: Begrens nettverks tilgang til Access Rights Manager-serverens administrasjonsporter via hard brandveggssegmentering, slik at bare dedikerte forvaltningsdatamaskiner (PAW) kan kommunisere med den.
  • Gransker Active Directory etter uautoriserte rettighetsendringer: Undersøker Windows sikkerhetslogger (hendelse-ID 4728, 4732 og 4756) etter uventede endringer i privilegerte grupper som Domain Admins og Enterprise Admins.
  • Inaktiver unødvendige lytende porter: Se over programvarens nettverkskonfigurasjon og steng av eldre API-grensesnitt eller porter som ikke kreves for den daglige forvaltningen.

Kildestatus

  • Bekreftet: SolarWinds Trust Center har offisielt dokumentert CVE-2026-28326 og lansert ARM versjon 2026.2.1 som eliminerer den hardkodete krypternøkkelen.
  • Rapportert: Cybersikkerhetsmedier og sårbarhetsdatabaser har analysert risikograden (CVSS 8.8) og bekreftet åtgjerdens effektivitet.
  • Ubekreftet: Det finnes ingen kjente rapporter om aktiv eksploatering eller intrång knyttet til denne sårbarheten i det ville.

Kort sagt

  • SolarWinds har rettet en hardkodet symmetrisk krypteringsnøkkel i Access Rights Manager (CVE-2026-28326, CVSS 8.8).
  • Feilen gjorde det mulig å falsifisere administrative kommandoer og manipulere brukerrettigheter i Windows Active Directory.
  • Ingen aktive angrep er rapportert, men driftansvarlige oppfordres å oppgradere til ARM 2026.2.1 umiddelbart.

Kilder og referanser

← Alle nyheter Verktøy