پشتیبانی 24/7 :

031-36691964 | 021-88203003

Search

SolarWinds آسیب‌پذیری در ARM را که امکان اجرای کد از راه دور (RCE) بدون نیاز به احراز هویت را فراهم می‌کرد، وصله کرد.

تیتر مطالب

شرکت SolarWinds به‌روزرسانی‌های امنیتی را برای رفع یک نقص با شدت بالا در نرم‌افزار Access Rights Manager (ARM) منتشر کرده است؛ نقصی که در صورت بهره‌برداری موفقیت‌آمیز، می‌تواند منجر به آسیب‌پذیری اجرای کد از راه دور بدون نیاز به احراز هویت شود.

این آسیب‌پذیری که با شناسه CVE-2026-28326  و امتیاز  ۸.۸ از ۱۰.۰ ردیابی شده است. این مشکل تمامی نسخه‌های Access Rights Manager 2026.2 و نسخه‌های پیش از آن را تحت تأثیر قرار می‌دهد.

شرکت SolarWinds در اطلاعیه‌ای خود اعلام کرد: «گزارش شده است که نرم‌افزار SolarWinds Access Rights Manager تحت تأثیر یک آسیب‌پذیری اجرای کد از راه دور بدون نیاز به احراز هویت قرار دارد. ریشه این مشکل، وجود یک کلید ایستا و hard-coded است.»
نقصی که اکنون در نسخه ARM 2026.2.1 برطرف شده است. SolarWinds به هیچ‌گونه بهره‌برداری از این آسیب‌پذیری در محیط واقعی اشاره‌ای نکرده است.

این اقدام تقریباً دو ماه پس از آن صورت می‌گیرد که این شرکت اصلاحیه‌هایی را برای یک نقص بحرانی در نرم‌افزار Web Help Desk (WHD) منتشر کرد (شناسه CVE-2026-28323 و امتیاز CVSS برابر با ۹.۸)؛ نقصی که در صورت فعال بودن روش احراز هویت SAML 2.0، می‌توانست منجر به دور زدن احراز هویت SAML شود.

آسیب‌پذیری دیگر مربوط به نقص DoS است (شناسه CVE-2026-28299 و امتیاز CVSS برابر با ۸.۲) که می‌توانست به دلیل کمبود حافظه، باعث کرش کردن سرور Web Help Desk شود. هر دو مشکل در نسخه WHD 2026.2.1 برطرف شده‌اند.

شرکت SolarWinds همچنین اصلاحیه‌هایی را برای ۱۶ نقص امنیتی در نرم‌افزار Serv-U منتشر کرده است (شامل شناسه‌های CVE-2026-28302، بازه CVE-2026-28304 تا CVE-2026-28317، و همچنین CVE-2026-28321 و CVE-2026-28323) که می‌توانستند منجر به ارتقای سطح دسترسی، اجرای کد از راه دور و ایجاد حساب‌های کاربری با سطح دسترسی مدیر (Administrator) شوند.

 

منبع:

thehackernews.com