Tre vulnerabilità RCE di SolarWinds mettono a rischio le piattaforme di monitoraggio e controllo degli accessi

SolarWinds corregge tre RCE senza autenticazione in Observability Self-Hosted e Access Rights Manager: rischi, versioni colpite e aggiornamenti.

Tre vulnerabilità RCE di SolarWinds mettono a rischio le piattaforme di monitoraggio e controllo degli accessi
Vulnerabilità

Immagine illustrativa generata con AI

SolarWinds ha corretto tre vulnerabilità di esecuzione di codice da remoto (RCE) senza autenticazione che interessano due prodotti di gestione aziendale. Due falle riguardano Observability Self-Hosted, mentre la terza interessa Access Rights Manager.

Al 24 settembre 2026 non sono state rese note prove di attacchi in corso che sfruttino queste vulnerabilità. Un attacco riuscito potrebbe tuttavia compromettere sistemi responsabili del monitoraggio delle infrastrutture, della gestione delle configurazioni, dei dati operativi e della governance degli accessi.

Due falle interessano Observability Self-Hosted fino alla versione 2026.2.2

La vulnerabilità più grave, CVE-2026-28324, è dovuta a un controllo di integrità insufficiente e ha ottenuto un punteggio CVSS critico di 9,8. Interessa le installazioni che utilizzano una configurazione non predefinita e non sicura e può consentire l’esecuzione di codice da remoto senza autenticazione.

Il vettore CVSS v3.1 è il seguente:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La valutazione indica che l’attacco è eseguibile tramite rete e ha una bassa complessità. Non servono né un account esistente né un’azione da parte di un utente legittimo. Un attacco riuscito può avere un impatto elevato sulla riservatezza, l’integrità e la disponibilità.

La seconda vulnerabilità di Observability Self-Hosted, CVE-2026-28325, deriva dalla deserializzazione di dati non attendibili o non adeguatamente convalidati. Interessa le installazioni configurate per utilizzare una determinata modalità di comunicazione.

Le vulnerabilità di deserializzazione diventano pericolose quando dati controllati da un aggressore vengono convertiti in oggetti dell’applicazione e poi elaborati in modo da innescare comportamenti imprevisti. In questo caso, le conseguenze possono includere l’esecuzione di codice senza autenticazione.

CVE-2026-28325 ha un punteggio CVSS di 8,8 e il seguente vettore:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La componente AV:A indica che l’attacco deve provenire da una posizione adiacente, anziché da una rete senza restrizioni. SolarWinds descrive comunque la vulnerabilità come sfruttabile da remoto e senza autenticazione. Non sono stati resi noti i dettagli della modalità di comunicazione e del protocollo coinvolti.

Entrambe le vulnerabilità interessano le versioni di Observability Self-Hosted fino alla 2026.2.2 inclusa. SolarWinds le ha corrette nella versione 2026.2.3.

La configurazione dell’installazione determina la possibilità di sfruttamento

Le due vulnerabilità di Observability Self-Hosted non espongono necessariamente tutte le installazioni attraverso lo stesso vettore di attacco.

CVE-2026-28324 richiede una configurazione non standard, considerata anche non sicura. CVE-2026-28325 riguarda invece le installazioni che utilizzano una specifica modalità di comunicazione. Poiché i valori di configurazione interessati non sono stati resi noti, gli amministratori non dovrebbero dare per scontato che i propri sistemi siano al sicuro solo in base alla loro posizione nella rete.

Anche la differenza tra i due vettori CVSS ha rilevanza operativa. CVE-2026-28324 è classificata come raggiungibile tramite rete, mentre, secondo il modello CVSS, CVE-2026-28325 richiede un accesso adiacente. Questo può limitare l’esposizione alla seconda vulnerabilità, ma non elimina la minaccia all’interno di reti aziendali, di gestione o ibride.

Le piattaforme di osservabilità offrono spesso un’ampia visibilità sugli ambienti monitorati. Un’installazione compromessa potrebbe quindi offrire all’aggressore un punto d’appoggio utile per accedere a informazioni operative o interferire con il monitoraggio. Le informazioni disponibili non consentono di stabilire se una delle due vulnerabilità permetta di spostarsi lateralmente verso i sistemi monitorati.

Secondo il rapporto sulle vulnerabilità di SolarWinds pubblicato, entrambe le falle di Observability Self-Hosted sono state scoperte e segnalate da Kai Huang di Armadin.

Access Rights Manager presenta una vulnerabilità distinta legata a una chiave statica

SolarWinds ha corretto anche una vulnerabilità RCE senza autenticazione in Access Rights Manager, identificata come CVE-2026-28326.

La vulnerabilità è dovuta a una chiave statica codificata nel software ed è classificata come CWE-321, ossia «Use of Hard-coded Cryptographic Key». Inserire la stessa chiave crittografica nel software può compromettere i controlli che dipendono dal fatto che la chiave rimanga segreta o sia univoca per ogni installazione.

CVE-2026-28326 interessa le versioni di ARM fino alla 2026.2 inclusa. Il punteggio CVSS v3.1 è 8,8:

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Come per CVE-2026-28325, il vettore indica che l’attacco deve provenire da una posizione adiacente, ha una bassa complessità, non richiede privilegi né l’interazione dell’utente. Un attacco riuscito può avere un impatto elevato sulla riservatezza, l’integrità e la disponibilità.

Non è stata identificata la versione di ARM che include la correzione. Prima di decidere quale versione installare, gli amministratori dovrebbero consultare l’avviso di sicurezza di SolarWinds pertinente, senza dare per scontato che la correzione sia presente in qualsiasi versione successiva alla 2026.2.

Non è noto neppure il nome del ricercatore che ha segnalato la vulnerabilità di ARM. Kai Huang è stato esplicitamente citato per le due vulnerabilità di Observability Self-Hosted, ma la segnalazione relativa ad ARM non includeva la stessa attribuzione.

Nessuna segnalazione di sfruttamento attivo o scadenza KEV

SolarWinds non ha segnalato che una delle tre vulnerabilità sia stata sfruttata in attacchi reali. Non sono stati forniti indicatori di compromissione, infrastrutture malevole, campioni di exploit o procedure di attacco osservate.

Le informazioni disponibili non confermano inoltre che CVE-2026-28324, CVE-2026-28325 o CVE-2026-28326 siano state aggiunte al catalogo Known Exploited Vulnerabilities della Cybersecurity and Infrastructure Security Agency statunitense. Per queste vulnerabilità non è stata indicata alcuna scadenza di remediation imposta dalla CISA.

La distinzione è importante per definire le priorità. L’inserimento nel catalogo KEV conferma la presenza di prove di sfruttamento attivo, mentre un punteggio CVSS elevato descrive la gravità tecnica, non l’uso da parte degli aggressori. Sulla base delle informazioni rese note, al momento queste falle rientrano nella seconda categoria.

L’impatto di RCE senza autenticazione richiede comunque un intervento tempestivo, soprattutto quando i servizi di gestione sono raggiungibili da reti usate dagli utenti, connessioni di partner, infrastrutture di accesso remoto o altri segmenti meno attendibili.

Gli amministratori dovrebbero applicare le patch e verificare l’esposizione delle reti di gestione

Le organizzazioni che utilizzano Observability Self-Hosted dovrebbero aggiornare tutte le installazioni alla versione 2026.2.2 o precedente alla 2026.2.3. Dovrebbero inoltre verificare se le installazioni utilizzano impostazioni di sicurezza non predefinite o la modalità di comunicazione associata a CVE-2026-28325.

Per Access Rights Manager, tutte le versioni fino alla 2026.2 inclusa devono essere considerate vulnerabili. Poiché non è nota la versione corretta, i team devono verificare la remediation appropriata direttamente nell’avviso di SolarWinds relativo ad ARM.

In attesa di completare gli aggiornamenti, gli amministratori possono ridurre l’esposizione limitando l’accesso alle interfacce e ai canali di comunicazione dei prodotti dalle reti non attendibili. Si tratta di una misura compensativa, non di una soluzione temporanea fornita dal produttore.

I team di sicurezza dovrebbero inoltre controllare i server interessati per individuare la creazione di processi insoliti, connessioni in uscita inattese, modifiche non autorizzate alle configurazioni e nuovi account. Si tratta di ambiti generali di analisi, non di indicatori specifici di queste vulnerabilità.

Non sono stati pubblicati indicatori in grado di identificare con certezza un eventuale sfruttamento. Di conseguenza, l’inventario delle versioni, la verifica delle configurazioni, l’analisi dell’esposizione di rete e l’applicazione tempestiva delle patch restano le principali misure di difesa.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiSolarWindsvulnerabilità RCEObservability Self-HostedAccess Rights ManagerCVE-2026-28324sicurezza informatica
Torna alla home