top of page
image.png

SolarWinds corrige falha no Access Rights Manager que permite execução remota de código sem autenticação

há 2 minutos
2 min de leitura

A SolarWinds lançou uma atualização de segurança para corrigir uma vulnerabilidade de alta gravidade no Access Rights Manager (ARM) que pode permitir a execução remota de código sem autenticação. Identificada como CVE-2026-28326, a falha recebeu pontuação CVSS 8,8 e afeta o ARM 2026.2 e versões anteriores.


Segundo a empresa, o problema é causado pelo uso de uma chave estática codificada diretamente no produto. Esse tipo de implementação pode comprometer mecanismos de segurança que dependem do segredo da chave, caso ela seja recuperada ou utilizada por um invasor. No caso da CVE-2026-28326, a consequência informada pela SolarWinds é a possibilidade de execução remota de código sem necessidade de autenticação.


A vulnerabilidade foi descoberta e reportada pelo pesquisador Kai Huang, da Armadin. A correção está disponível no Access Rights Manager 2026.2.1, lançado em 17 de setembro de 2026. A atualização não introduz novos recursos e inclui especificamente a correção da CVE, além de ajustes relacionados a funcionalidades do produto.


Até o momento, a SolarWinds não informou evidências de exploração da vulnerabilidade em ataques reais. Os detalhes técnicos divulgados também são limitados e não esclarecem exatamente qual função é protegida pela chave estática ou como um invasor poderia transformar o problema em execução de código.


A CVE-2026-28326 não é a única vulnerabilidade relevante corrigida recentemente pela empresa. Aproximadamente dois meses antes, a SolarWinds solucionou duas falhas no Web Help Desk (WHD), incluindo a CVE-2026-28323, classificada com CVSS 9,8, que pode permitir o bypass da autenticação SAML quando o método SAML 2.0 está habilitado.


A outra vulnerabilidade, CVE-2026-28299, recebeu CVSS 8,2 e pode provocar uma condição de negação de serviço (DoS) devido ao consumo insuficientemente controlado de memória, levando o servidor Web Help Desk a falhar. As duas vulnerabilidades foram corrigidas no WHD 2026.2.1.


A SolarWinds também disponibilizou correções para 16 vulnerabilidades que afetam o Serv-U. Dependendo da falha, os problemas podem permitir elevação de privilégios, execução remota de código e criação de contas administrativas.


Para ambientes que utilizam o Access Rights Manager, a principal medida é atualizar o produto para a versão 2026.2.1. O Centro Canadense de Cibersegurança também publicou um alerta recomendando que administradores revisem as informações disponibilizadas pelo fabricante e apliquem as atualizações necessárias.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page