Захардкоженный ключ в SolarWinds Access Rights Manager открыл путь к RCE без аутентификации

Коротко о главном
17 сентября 2026 года SolarWinds выпустила экстренный патч для Access Rights Manager (ARM), закрывающий уязвимость CVE-2026-28326 с оценкой CVSS 8.8. Корень проблемы — жёстко зашитый в код статический криптографический ключ (класс CWE-321): зная его, злоумышленник без единой учётной записи может выполнить произвольный код на хосте с ARM. Уязвимы все версии до 2026.2 включительно, исправление — в ARM 2026.2.1. По данным вендора, эксплуатация «в дикой природе» пока не зафиксирована, но единственная надёжная реакция — немедленное обновление и вывод панели управления ARM из открытого доступа. Если вы отвечаете за инфраструктуру доступа, стоит сразу заказать аудит информационной безопасности, чтобы понять, где ещё зашиты статические секреты.
Access Rights Manager — это инструмент управления правами доступа: он инвентаризирует, кто и к каким папкам, файловым шарам и объектам Active Directory имеет доступ. Компрометация именно такого продукта опасна вдвойне: он по определению имеет широкие привилегии в домене, поэтому RCE в ARM — это не «ещё один сервер», а потенциальный плацдарм для захвата каталога. Для команд, которым важна проверяемая устойчивость периметра, полезен внешний пентест — он показывает, достижима ли уязвимая панель извне.
Урок шире одного вендора: захардкоженный ключ — это не «баг конкретной кнопки», а системный дефект секьюрити-модели, который годами живёт в бинарнике и одинаково открывает все инсталляции. SolarWinds уже известна отраслью по атаке на цепочку поставок Orion в 2020 году, и любая новая критическая брешь в её продуктах для управления доступом закономерно приковывает повышенное внимание.
Что именно нашли
CVE-2026-28326 относится к классу CWE-321 — «использование жёстко закодированного криптографического ключа». Разработчик встроил один и тот же статический ключ прямо в код продукта, а значит он идентичен во всех установках Access Rights Manager. Ключ, который должен обеспечивать конфиденциальность и целостность обмена, превращается в общедоступный секрет: извлечь его из бинарника — вопрос обратной разработки, а не подбора. Дальше атакующий использует знание ключа, чтобы подделать или расшифровать доверенные данные и добиться выполнения команд на управляющем хосте.
Ключевая деталь для оценки риска — вектор без аутентификации. Атакующему не нужны логин, пароль или действительная сессия: достаточно сетевого доступа к уязвимому интерфейсу ARM. При оценке 8.8 по CVSS это ставит брешь в разряд тех, что закрывают вне очереди, не дожидаясь планового окна обновлений. Успешная эксплуатация даёт выполнение произвольного кода, а с ним — кражу данных, закрепление в системе и дальнейшее продвижение по сети.
Кого и что задело
Затронуты все выпуски Access Rights Manager 2026.2 и более ранние. Исправленная сборка — ARM 2026.2.1: именно на неё нужно обновляться, промежуточных обходных путей SolarWinds не предлагает. Обнаружил и сообщил об уязвимости исследователь безопасности Kai Huang; SolarWinds раскрыла её в рамках сентябрьского цикла публикации advisories.
Тот же цикл закрыл и другие серьёзные бреши в продуктах вендора, которые стоит проверить одновременно с ARM: в Web Help Desk — обход аутентификации через SAML (CVE-2026-28323, CVSS 9.8) и отказ в обслуживании (CVE-2026-28299, CVSS 8.2), а также набор из 16 уязвимостей в Serv-U, ведущих к повышению привилегий и удалённому выполнению кода. Если в вашем ландшафте живёт больше одного продукта SolarWinds, разумно закрыть их одним окном обслуживания.
Почему захардкоженный ключ — это системная проблема
Статические секреты в коде — одна из самых недооценённых категорий дефектов. В отличие от логической ошибки, которая проявляется при определённом вводе, зашитый ключ ломает саму модель доверия: он не «может» скомпрометировать систему при неудачном стечении обстоятельств — он гарантированно одинаков у всех и живёт ровно столько, сколько существует эта версия сборки. Когда исследователь достаёт его из одного экземпляра, скомпрометированными оказываются все инсталляции сразу.
Правильная архитектура исключает такие ключи в принципе: секреты и криптоматериал хранятся вне кода — в защищённом хранилище (vault, KMS, аппаратный модуль), генерируются при развёртывании, уникальны для каждой установки и ротируются. Для продуктовых команд это не абстракция, а конкретный чек-лист: убрать секреты из репозитория и артефактов сборки, вынести их в менеджер секретов, включить сканирование на утечку ключей в CI и предусмотреть безопасную ротацию. Заложить эту дисциплину дешевле на этапе разработки под ключ, чем выпускать экстренный патч, когда ключ уже опубликован.
Что делать командам прямо сейчас
Практическая последовательность выглядит так. Во-первых, инвентаризируйте установки: найдите все хосты с Access Rights Manager, включая забытые и тестовые. Во-вторых, обновитесь до ARM 2026.2.1 в приоритетном порядке — это единственное полноценное устранение, обходных мер нет. В-третьих, до и после патча закройте панель управления ARM от внешней сети: продукты управления доступом не должны быть доступны из интернета, а по возможности — и из общего сегмента LAN. В-четвёртых, проверьте логи на аномальные обращения к интерфейсу и признаки выполнения команд; при отсутствии эксплуатации в природе это не отменяет ретроспективной проверки.
Отдельным пунктом закройте остальные бреши сентябрьского advisory — Web Help Desk и Serv-U, — если эти продукты у вас развёрнуты. А в качестве системного вывода запустите поиск захардкоженных секретов в собственных сервисах: ровно тот же класс ошибки может годами жить и в вашем коде. Внешний IT-аудит помогает выявить такие места до того, как их найдёт кто-то другой.
Часто задаваемые вопросы
Что такое CVE-2026-28326? Это уязвимость в SolarWinds Access Rights Manager с оценкой CVSS 8.8, вызванная жёстко зашитым статическим криптографическим ключом (CWE-321). Она позволяет злоумышленнику без аутентификации выполнить произвольный код на управляющем хосте.
Какие версии уязвимы и где исправление? Уязвимы все версии ARM 2026.2 и ниже. Устранение — в ARM 2026.2.1; временных обходных путей вендор не публикует, нужно обновляться.
Эксплуатируется ли брешь в реальных атаках? По заявлению SolarWinds на момент раскрытия, признаков эксплуатации «в дикой природе» нет. Это не повод откладывать патч: вектор без аутентификации и высокая оценка делают её приоритетной для внепланового обновления.
Почему захардкоженный ключ так опасен? Он одинаков во всех установках продукта, поэтому его извлечение из одного экземпляра компрометирует сразу все. Такие секреты нужно хранить вне кода — в защищённом хранилище, с генерацией и ротацией на стороне развёртывания.
Источники
The Hacker News — SolarWinds Patches ARM Hard-Coded Key Flaw Enabling Unauthenticated RCE, 19 сентября 2026 года.
SolarWinds Trust Center — Security Advisory CVE-2026-28326 (Access Rights Manager), 17 сентября 2026 года (первоисточник вендора).
OpenCVE / NVD — запись CVE-2026-28326 (CWE-321, CVSS 8.8).
Зашиты ли секреты в вашем коде?
Проведём аудит информационной безопасности вашей инфраструктуры и приложений: поиск захардкоженных ключей и токенов, экспозиция панелей управления, изоляция сервисов доступа и границы привилегий — чтобы следующий unauth-RCE не стал вашим инцидентом.