Drei RCE-Schwachstellen von SolarWinds gefährden Monitoring- und Zugriffskontrollumgebungen
SolarWinds behebt drei kritische RCE-Lücken in Observability Self-Hosted und Access Rights Manager ohne Authentifizierung – jetzt updaten.
Illustration mit KI erzeugt
SolarWinds hat drei Schwachstellen behoben, über die sich ohne Authentifizierung aus der Ferne Code ausführen lässt. Betroffen sind zwei Produkte für das Management von Unternehmensumgebungen: Zwei Schwachstellen stecken in Observability Self-Hosted, eine weitere im Access Rights Manager.
Stand: 24. September 2026. Bislang gibt es keine öffentlich bekannt gewordenen Hinweise darauf, dass Angreifer diese Schwachstellen aktiv ausnutzen. Bei einer erfolgreichen Ausnutzung könnten jedoch Systeme kompromittiert werden, die für Infrastrukturüberwachung, Konfigurationsmanagement, Betriebsdaten und Zugriffsverwaltung zuständig sind.
Zwei Schwachstellen betreffen Observability Self-Hosted bis einschließlich Version 2026.2.2
Die schwerwiegendste Schwachstelle, CVE-2026-28324, beruht auf einer unzureichenden Integritätsprüfung und hat einen kritischen CVSS-Wert von 9,8. Betroffen sind Installationen mit einer unsicheren, nicht standardmäßigen Konfiguration. Die Schwachstelle ermöglicht Remotecodeausführung ohne Authentifizierung.
Der CVSS-v3.1-Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die Bewertung weist auf einen netzwerkbasierten Angriff mit geringer Komplexität hin. Ein Angreifer benötigt weder ein bestehendes Konto noch eine Aktion eines legitimen Benutzers. Eine erfolgreiche Ausnutzung kann sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit auswirken.
Die zweite Schwachstelle in Observability Self-Hosted, CVE-2026-28325, entsteht, wenn nicht vertrauenswürdige oder unzureichend validierte Daten deserialisiert werden. Betroffen sind Installationen, die für einen bestimmten Kommunikationsmodus konfiguriert sind.
Deserialisierung wird dann gefährlich, wenn vom Angreifer kontrollierte Daten in Anwendungsobjekte umgewandelt und so verarbeitet werden, dass unbeabsichtigtes Verhalten ausgelöst wird. In diesem Fall kann es dadurch unter anderem zu einer Codeausführung ohne Authentifizierung kommen.
CVE-2026-28325 hat einen CVSS-Wert von 8,8 und folgenden Vektor:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Die Komponente AV:A steht für einen Angriff aus einer benachbarten Netzwerkposition und nicht für uneingeschränkten Netzwerkzugriff. SolarWinds stuft die Schwachstelle dennoch als aus der Ferne und ohne Authentifizierung ausnutzbar ein. Welcher Kommunikationsmodus und welches Protokoll genau betroffen sind, wurde nicht bekannt gegeben.
Beide Schwachstellen betreffen Observability Self-Hosted bis einschließlich Version 2026.2.2. SolarWinds hat sie mit Version 2026.2.3 behoben.
Die Ausnutzbarkeit hängt von der Bereitstellungskonfiguration ab
Keine der beiden Schwachstellen in Observability Self-Hosted macht zwangsläufig jede Installation auf dieselbe Weise angreifbar.
Für CVE-2026-28324 ist eine nicht standardmäßige, zugleich als unsicher eingestufte Konfiguration erforderlich. CVE-2026-28325 betrifft Installationen, bei denen ein bestimmter Kommunikationsmodus verwendet wird. Die relevanten Konfigurationswerte wurden nicht öffentlich genannt. Administratoren sollten daher nicht allein aufgrund der Netzwerkposition davon ausgehen, dass ihre Systeme nicht betroffen sind.
Auch der Unterschied zwischen den beiden CVSS-Vektoren ist für den Betrieb relevant. CVE-2026-28324 ist über ein Netzwerk erreichbar, während CVE-2026-28325 nach dem CVSS-Modell einen Zugriff aus einem benachbarten Netzwerk voraussetzt. Das kann die Angriffsfläche der zweiten Schwachstelle einschränken, beseitigt die Gefahr in Unternehmens-, Management- oder hybriden Netzwerksegmenten aber nicht.
Observability-Plattformen bieten häufig weitreichende Einblicke in überwachte Umgebungen. Eine kompromittierte Installation könnte Angreifern deshalb einen wertvollen Ausgangspunkt bieten, um auf Betriebsdaten zuzugreifen oder die Überwachung zu beeinträchtigen. Aus den verfügbaren Informationen geht nicht hervor, ob sich eine der beiden Schwachstellen für eine laterale Bewegung in überwachte Systeme nutzen lässt.
Laut dem veröffentlichten SolarWinds-Schwachstellenbericht entdeckte und meldete Kai Huang von Armadin beide Schwachstellen in Observability Self-Hosted.
Eine separate Schwachstelle mit statischem Schlüssel betrifft den Access Rights Manager
SolarWinds hat außerdem eine weitere Schwachstelle im Access Rights Manager behoben, über die sich ohne Authentifizierung aus der Ferne Code ausführen lässt. Sie wird unter CVE-2026-28326 geführt.
Ursache ist ein fest codierter statischer Schlüssel. Die Schwachstelle wird als CWE-321 („Use of Hard-coded Cryptographic Key“) eingestuft. Wird derselbe kryptografische Schlüssel in der Software hinterlegt, können Sicherheitsmaßnahmen unterlaufen werden, die darauf angewiesen sind, dass der Schlüssel geheim bleibt oder für jede Installation einzigartig ist.
CVE-2026-28326 betrifft ARM-Versionen bis einschließlich 2026.2. Der CVSS-v3.1-Wert beträgt 8,8:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Wie bei CVE-2026-28325 weist der Vektor auf die erforderliche Nähe zum Zielnetzwerk, eine geringe Angriffskomplexität, keine erforderlichen Berechtigungen und keine notwendige Interaktion durch Benutzer hin. Eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit stark beeinträchtigen.
In welcher ARM-Version die Korrektur enthalten ist, wurde nicht bekannt gegeben. Administratoren sollten vor der Auswahl eines Upgrade-Ziels den einschlägigen Sicherheitshinweis von SolarWinds prüfen und nicht davon ausgehen, dass jede Version nach 2026.2 die Schwachstelle behebt.
Auch die Identität der Person, die die ARM-Schwachstelle gemeldet hat, ist nicht bekannt. Kai Huang wurde ausdrücklich für die beiden Schwachstellen in Observability Self-Hosted genannt; bei der Meldung zur ARM-Schwachstelle wurde keine entsprechende Zuordnung vorgenommen.
Keine aktive Ausnutzung und keine KEV-Frist bekannt gegeben
SolarWinds hat für keine der drei Schwachstellen eine Ausnutzung in realen Angriffen gemeldet. Es wurden weder Indicators of Compromise noch schädliche Infrastruktur, Exploit-Beispiele oder beobachtete Angriffsmethoden veröffentlicht.
Die verfügbaren Informationen belegen auch nicht, dass CVE-2026-28324, CVE-2026-28325 oder CVE-2026-28326 in den Katalog Known Exploited Vulnerabilities der US-amerikanischen Cybersecurity and Infrastructure Security Agency aufgenommen wurde. Eine CISA-Frist zur Behebung gibt es für diese Schwachstellen nicht.
Dieser Unterschied ist für die Priorisierung wichtig: Ein Eintrag im KEV-Katalog bestätigt Hinweise auf eine aktive Ausnutzung, während ein hoher CVSS-Wert den technischen Schweregrad beschreibt und nicht belegt, dass Angreifer die Schwachstelle bereits nutzen. Nach den bisher veröffentlichten Informationen fallen diese Schwachstellen derzeit in die zweite Kategorie.
Die Möglichkeit einer unauthentifizierten Remotecodeausführung rechtfertigt dennoch rasches Handeln – insbesondere dann, wenn Managementdienste aus Benutzer-, Partner- oder Fernzugriffsnetzen oder anderen weniger vertrauenswürdigen Segmenten erreichbar sind.
Administratoren sollten Updates installieren und den Zugriff auf Managementnetze prüfen
Unternehmen, die Observability Self-Hosted einsetzen, sollten alle Installationen mit Version 2026.2.2 oder früher auf 2026.2.3 aktualisieren. Außerdem sollten sie prüfen, ob nicht standardmäßige Sicherheitseinstellungen oder der mit CVE-2026-28325 verbundene Kommunikationsmodus verwendet werden.
Bei Access Rights Manager sollten alle Versionen bis einschließlich 2026.2 als betroffen gelten. Da die korrigierte Version aus den verfügbaren Informationen nicht hervorgeht, müssen Teams die passende Maßnahme direkt anhand des ARM-Sicherheitshinweises von SolarWinds verifizieren.
Bis die Updates installiert sind, können Administratoren die Angriffsfläche verringern, indem sie den Zugriff auf Produktschnittstellen und Kommunikationskanäle aus nicht vertrauenswürdigen Netzen beschränken. Dabei handelt es sich um eine kompensierende Maßnahme, nicht um eine vom Hersteller bereitgestellte Umgehungslösung.
Sicherheitsteams sollten betroffene Server außerdem auf ungewöhnliche Prozesserstellungen, unerwartete ausgehende Verbindungen, nicht autorisierte Konfigurationsänderungen und neu angelegte Konten untersuchen. Dies sind allgemeine Prüfpunkte und keine spezifischen Indicators of Compromise für diese Schwachstellen.
Es wurden keine Indikatoren veröffentlicht, anhand derer sich eine Ausnutzung eindeutig feststellen ließe. Daher bleiben die Erfassung der installierten Versionen, die Prüfung der Konfiguration und der Netzwerkzugriffe sowie eine zeitnahe Installation der Updates die wichtigsten Schutzmaßnahmen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-28324Kritisch9.8SolarWinds Observability Self-Hosted was found to be affected by an unauthenticated remote code execution vulnerability due to the insufficient integrity checks. Installations configured in a non-default and non-secure configuration are affected.
- CVE-2026-28326Hoch8.8SolarWinds Access Rights Manager was reported to be affected by an unauthenticated remote code execution vulnerability. The issue stems from a hardcoded static key.
- CVE-2026-28325Hoch8.8SolarWinds Observability Self-Hosted was found to be affected by an unauthenticated remote code execution vulnerability stemming from deserialization of untrusted data when the application is configured to use a specific communication mode.
