Tres fallos de RCE en SolarWinds ponen en riesgo implementaciones de monitorización y control de acceso
SolarWinds corrige tres RCE sin autenticación en Observability Self-Hosted y Access Rights Manager. Revisa versiones afectadas, CVSS y cómo protegerte.
Imagen ilustrativa generada con IA
SolarWinds ha corregido tres vulnerabilidades de ejecución remota de código sin autenticación que afectan a dos productos de gestión empresarial. Dos de los fallos están en Observability Self-Hosted y el tercero, en Access Rights Manager.
A fecha de 24 de septiembre de 2026, no se ha hecho pública ninguna prueba de que los atacantes estén explotando estas vulnerabilidades. Sin embargo, si consiguieran aprovecharlas, podrían comprometer sistemas encargados de monitorizar infraestructuras, gestionar configuraciones y datos operativos, y controlar los accesos.
Dos vulnerabilidades afectan a Observability Self-Hosted hasta la versión 2026.2.2
El problema más grave, CVE-2026-28324, es una vulnerabilidad por insuficiencia de las comprobaciones de integridad, con una puntuación CVSS crítica de 9,8. Afecta a las implementaciones que utilizan una configuración no predeterminada e insegura, y puede permitir la ejecución remota de código sin autenticación.
Su vector CVSS v3.1 es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La valoración indica que el ataque se realiza a través de la red y que su complejidad es baja. El atacante no necesita tener una cuenta ni que un usuario legítimo realice ninguna acción. Si el ataque tiene éxito, puede afectar gravemente a la confidencialidad, la integridad y la disponibilidad.
El segundo problema de Observability Self-Hosted, CVE-2026-28325, se debe a la deserialización de datos que no son de confianza o no se han validado adecuadamente. Afecta a las instalaciones configuradas para utilizar un modo de comunicación concreto.
Las vulnerabilidades de deserialización son peligrosas cuando se convierten datos controlados por un atacante en objetos de la aplicación y se procesan de manera que desencadenan comportamientos no previstos. En este caso, el impacto puede incluir la ejecución de código sin autenticación.
CVE-2026-28325 tiene una puntuación CVSS de 8,8 y el siguiente vector:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
El componente AV:A indica que el atacante debe tener acceso a una red adyacente, en lugar de poder acceder desde cualquier punto de la red. Aun así, SolarWinds describe el fallo como explotable de forma remota y sin autenticación. No se han hecho públicos el modo de comunicación ni el protocolo concretos implicados.
Ambas vulnerabilidades afectan a Observability Self-Hosted hasta la versión 2026.2.2, inclusive. SolarWinds las corrigió en la versión 2026.2.3.
La posibilidad de explotación depende de la configuración de cada implementación
Las vulnerabilidades de Observability Self-Hosted no necesariamente exponen todas las instalaciones de la misma manera.
CVE-2026-28324 requiere una configuración no estándar que, además, se considera insegura. CVE-2026-28325 afecta a las instalaciones en las que el producto utiliza un modo de comunicación específico. No se han publicado los valores de configuración pertinentes, por lo que los administradores no deberían dar por sentado que sus sistemas están a salvo solo por su ubicación en la red.
La diferencia entre los vectores CVSS también tiene implicaciones operativas. CVE-2026-28324 se considera accesible a través de la red, mientras que CVE-2026-28325 requiere acceso adyacente según el modelo CVSS. Esto puede limitar la exposición al segundo fallo, pero no elimina el riesgo en segmentos de red empresariales, de gestión o híbridos.
Las plataformas de observabilidad suelen tener una amplia visibilidad de los entornos monitorizados. Por tanto, si un atacante compromete una instalación, podría obtener una posición valiosa desde la que acceder a información operativa o interferir en la monitorización. La información disponible no permite determinar si alguna de las vulnerabilidades facilita el movimiento lateral hacia los sistemas monitorizados.
Según el informe de vulnerabilidades de SolarWinds, Kai Huang, de Armadin, descubrió y notificó los dos fallos de Observability Self-Hosted.
Access Rights Manager tiene otra vulnerabilidad relacionada con una clave estática
SolarWinds también corrigió una vulnerabilidad de ejecución remota de código sin autenticación en Access Rights Manager, identificada como CVE-2026-28326.
El problema se debe a una clave estática codificada en el producto y está clasificado como CWE-321, o «uso de una clave criptográfica codificada». Incluir la misma clave criptográfica en el software puede debilitar los controles que dependen de que esta se mantenga en secreto o sea única para cada implementación.
CVE-2026-28326 afecta a las versiones de ARM hasta la 2026.2 inclusive. Su puntuación CVSS v3.1 es de 8,8:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Al igual que en CVE-2026-28325, el vector indica que se requiere acceso a una red adyacente, que la complejidad del ataque es baja, que no hacen falta privilegios y que no es necesaria la interacción de un usuario. Si el ataque tiene éxito, puede afectar gravemente a la confidencialidad, la integridad y la disponibilidad.
No se ha especificado qué versión de ARM incluye la corrección. Antes de elegir a qué versión actualizar, los administradores deberían consultar el aviso de seguridad correspondiente de SolarWinds, en lugar de asumir que cualquier versión posterior a la 2026.2 contiene el parche.
Tampoco se conoce la identidad de la persona que notificó la vulnerabilidad de ARM. SolarWinds atribuyó expresamente a Kai Huang los dos fallos de Observability Self-Hosted, pero no hizo la misma atribución en el aviso sobre ARM.
No se ha informado de ataques activos ni de plazos de KEV
SolarWinds no ha informado de que ninguna de las tres vulnerabilidades se haya explotado en ataques reales. Tampoco ha publicado indicadores de compromiso, infraestructura maliciosa, muestras de exploits ni procedimientos de ataque observados.
La información disponible tampoco confirma que CVE-2026-28324, CVE-2026-28325 o CVE-2026-28326 se hayan añadido al catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA). No hay ningún plazo de corrección de CISA asociado a ellas.
Esta distinción es importante para priorizar las tareas. La inclusión en el catálogo KEV confirma que hay pruebas de explotación activa, mientras que una puntuación CVSS alta refleja la gravedad técnica, no que se haya observado a atacantes aprovechar la vulnerabilidad. Según la información publicada, estos fallos pertenecen actualmente a esta segunda categoría.
Aun así, el impacto de la ejecución remota de código sin autenticación justifica actuar con rapidez, sobre todo si se puede acceder a los servicios de gestión desde redes de usuarios, conexiones de socios, infraestructura de acceso remoto u otros segmentos menos fiables.
Se recomienda aplicar los parches y revisar la exposición de las redes de gestión
Las organizaciones que utilizan Observability Self-Hosted deberían actualizar todas las instalaciones con la versión 2026.2.2 o anterior a la 2026.2.3. También deberían comprobar si sus implementaciones utilizan opciones de seguridad no predeterminadas o el modo de comunicación asociado a CVE-2026-28325.
En el caso de Access Rights Manager, se debe considerar afectada cualquier versión hasta la 2026.2 inclusive. Como no se conoce la versión corregida según la información disponible, los equipos deben verificar la solución adecuada directamente en el aviso de SolarWinds sobre ARM.
Hasta que se completen las actualizaciones, los administradores pueden reducir la exposición limitando el acceso a las interfaces y los canales de comunicación de los productos desde redes no fiables. Esta medida reduce el riesgo, pero no es una solución alternativa proporcionada por el proveedor.
Los equipos de seguridad también deberían revisar los servidores afectados para detectar procesos inusuales, conexiones salientes inesperadas, cambios de configuración no autorizados y cuentas creadas recientemente. Se trata de áreas de investigación generales, no de indicadores específicos de estas vulnerabilidades.
No se han publicado indicadores que permitan identificar de manera concluyente si se ha producido una explotación. Por tanto, las principales medidas de defensa siguen siendo inventariar las versiones, revisar las configuraciones, analizar la exposición de la red y aplicar los parches cuanto antes.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-28324Crítica9.8SolarWinds Observability Self-Hosted was found to be affected by an unauthenticated remote code execution vulnerability due to the insufficient integrity checks. Installations configured in a non-default and non-secure configuration are affected.
- CVE-2026-28326Alta8.8SolarWinds Access Rights Manager was reported to be affected by an unauthenticated remote code execution vulnerability. The issue stems from a hardcoded static key.
- CVE-2026-28325Alta8.8SolarWinds Observability Self-Hosted was found to be affected by an unauthenticated remote code execution vulnerability stemming from deserialization of untrusted data when the application is configured to use a specific communication mode.
