شرکت SolarWinds بهروزرسانیهای امنیتی را برای رفع یک نقص با شدت بالا در نرمافزار Access Rights Manager (ARM) منتشر کرده است؛ نقصی که در صورت بهرهبرداری موفقیتآمیز، میتواند منجر به آسیبپذیری اجرای کد از راه دور بدون نیاز به احراز هویت شود.
این آسیبپذیری که با شناسه CVE-2026-28326 و امتیاز ۸.۸ از ۱۰.۰ ردیابی شده است. این مشکل تمامی نسخههای Access Rights Manager 2026.2 و نسخههای پیش از آن را تحت تأثیر قرار میدهد.
شرکت SolarWinds در اطلاعیهای خود اعلام کرد: «گزارش شده است که نرمافزار SolarWinds Access Rights Manager تحت تأثیر یک آسیبپذیری اجرای کد از راه دور بدون نیاز به احراز هویت قرار دارد. ریشه این مشکل، وجود یک کلید ایستا و hard-coded است.»
نقصی که اکنون در نسخه ARM 2026.2.1 برطرف شده است. SolarWinds به هیچگونه بهرهبرداری از این آسیبپذیری در محیط واقعی اشارهای نکرده است.
این اقدام تقریباً دو ماه پس از آن صورت میگیرد که این شرکت اصلاحیههایی را برای یک نقص بحرانی در نرمافزار Web Help Desk (WHD) منتشر کرد (شناسه CVE-2026-28323 و امتیاز CVSS برابر با ۹.۸)؛ نقصی که در صورت فعال بودن روش احراز هویت SAML 2.0، میتوانست منجر به دور زدن احراز هویت SAML شود.
آسیبپذیری دیگر مربوط به نقص DoS است (شناسه CVE-2026-28299 و امتیاز CVSS برابر با ۸.۲) که میتوانست به دلیل کمبود حافظه، باعث کرش کردن سرور Web Help Desk شود. هر دو مشکل در نسخه WHD 2026.2.1 برطرف شدهاند.
شرکت SolarWinds همچنین اصلاحیههایی را برای ۱۶ نقص امنیتی در نرمافزار Serv-U منتشر کرده است (شامل شناسههای CVE-2026-28302، بازه CVE-2026-28304 تا CVE-2026-28317، و همچنین CVE-2026-28321 و CVE-2026-28323) که میتوانستند منجر به ارتقای سطح دسترسی، اجرای کد از راه دور و ایجاد حسابهای کاربری با سطح دسترسی مدیر (Administrator) شوند.
منبع: