سولارویندز نقص کلید ثابت کدگذاریشده در ARM را وصله کرد؛ راهی به سمت اجرای کد از راه دور بدون احراز هویت
اخبار داغ فناوری اطلاعات و امنیت شبکهسومین دور وصله امنیتی این شرکت در کمتر از دو ماه؛ اینبار نوبت به Access Rights Manager رسید
شرکت سولارویندز بهروزرسانیهای امنیتی تازهای برای رفع یک آسیبپذیری با شدت بالا در محصول Access Rights Manager (ARM) منتشر کرده است؛ نقصی که در صورت بهرهبرداری موفق، میتواند به یک آسیبپذیری اجرای کد از راه دور بدون نیاز به احراز هویت (Unauthenticated RCE) منجر شود.
جزئیات فنی: ریشه مشکل در یک کلید ثابت کدگذاریشده
این آسیبپذیری که با شناسه CVE-2026-28326 ردیابی میشود، امتیاز ۸.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده است. این نقص، تمام نسخههای Access Rights Manager 2026.2 و نسخههای پیش از آن را تحت تأثیر قرار میدهد.
سولارویندز در اطلاعیهای که در تاریخ ۱۷ سپتامبر ۲۰۲۶ منتشر کرده، اعلام کرده گزارش شده بود که Access Rights Manager تحت تأثیر یک آسیبپذیری اجرای کد از راه دور بدون احراز هویت قرار دارد و ریشه این مشکل، یک کلید ثابت کدگذاریشده (Hard-Coded Static Key) است.
به بیان ساده، در این نوع آسیبپذیری، یک کلید رمزنگاری یا امنیتی که باید منحصربهفرد یا پویا باشد، بهطور ثابت درون کد نرمافزار جاسازی شده است؛ به این معنا که این کلید در تمام نصبهای این محصول، یکسان است. چنین طراحیای به مهاجم اجازه میدهد، در صورت آگاهی از این کلید ثابت، بدون نیاز به هیچ اطلاعات ورود معتبری، اقداماتی را انجام دهد که در شرایط عادی، تنها با احراز هویت موفق ممکن میبود.
کشف و انتساب
سولارویندز کشف و گزارش این آسیبپذیری را به پژوهشگر امنیتی کای هوانگ (Kai Huang) از شرکت Armadin نسبت داده است. این نقص، در نسخه ARM 2026.2.1 وصله شده است. سولارویندز در اطلاعیه خود هیچ اشارهای به بهرهبرداری فعال از این آسیبپذیری در دنیای واقعی نکرده است.
بخشی از یک روند گستردهتر وصلههای امنیتی سولارویندز
انتشار این وصله، تقریباً دو ماه پس از آن صورت میگیرد که این شرکت وصلههایی برای یک آسیبپذیری بحرانی در محصول Web Help Desk (WHD) منتشر کرده بود.
دو آسیبپذیری پیشین در Web Help Desk
نخستین مورد از این دو نقص، با شناسه CVE-2026-28323 و امتیاز CVSS ۹.۸، میتوانست در شرایطی که روش احراز هویت SAML 2.0 فعال باشد، به دور زدن احراز هویت SAML منجر شود.
دومین نقص، با شناسه CVE-2026-28299 و امتیاز CVSS ۸.۲، یک آسیبپذیری انکار سرویس (DoS) بود که میتوانست به دلیل کمبود حافظه، سرور Web Help Desk را دچار کرش کند. هر دوی این مشکلات در نسخه WHD 2026.2.1 برطرف شدهاند.
شانزده آسیبپذیری در Serv-U
سولارویندز همچنین وصلههایی برای ۱۶ آسیبپذیری در محصول Serv-U منتشر کرده است؛ شامل شناسههای CVE-2026-28302، مجموعه CVE-2026-28304 تا CVE-2026-28317، و CVE-2026-28321 و CVE-2026-28323. این آسیبپذیریها میتوانستند به افزایش سطح دسترسی (Privilege Escalation)، اجرای کد از راه دور، و حتی ایجاد حسابهای کاربری با سطح دسترسی مدیریتی (Administrator Accounts) منجر شوند.
چرا این روند اهمیت دارد؟
انتشار پیاپی این سه دسته از وصلههای امنیتی — برای ARM، Web Help Desk و Serv-U — طی بازه زمانی نسبتاً کوتاه، نشان میدهد سولارویندز بهطور فعال در حال بازبینی امنیتی محصولات مختلف خود است. این روند، بهویژه با توجه به سابقه این شرکت در حادثه امنیتی گسترده و شناختهشده SolarWinds Orion در سالهای گذشته، از اهمیت ویژهای برخوردار است؛ حادثهای که نشان داد نرمافزارهای مدیریتی و زیرساختی این شرکت، به دلیل جایگاه محوری آنها در شبکههای سازمانی، میتوانند اهداف بسیار جذابی برای مهاجمان پیشرفته باشند.
ماهیت آسیبپذیری ARM، یعنی وجود یک کلید ثابت کدگذاریشده، بهویژه نگرانکننده است؛ چراکه این نوع نقص، برخلاف بسیاری از آسیبپذیریهای پیچیدهتر، معمولاً پس از کشف، بهرهبرداری از آن نسبتاً ساده است. Access Rights Manager نیز، با توجه به نقش آن در مدیریت سطوح دسترسی و مجوزهای کاربران در سازمانها، محصولی حساس محسوب میشود که هرگونه نفوذ به آن میتواند پیامدهای گستردهای برای امنیت هویت و دسترسی در سراسر یک سازمان داشته باشد.
توصیههای امنیتی
- تمام نصبهای SolarWinds Access Rights Manager را در اسرع وقت به نسخه ۲۰۲۶.۲.۱ یا بالاتر ارتقا دهید، حتی در غیاب گزارش بهرهبرداری فعال، با توجه به سادگی نسبی بهرهبرداری از نقصهای مبتنی بر کلید ثابت.
- کاربران Web Help Desk را به نسخه ۲۰۲۶.۲.۱ ارتقا دهید تا هر دو آسیبپذیری دور زدن SAML و انکار سرویس برطرف شوند؛ بهویژه سازمانهایی که از احراز هویت SAML 2.0 استفاده میکنند باید این ارتقا را در اولویت قرار دهند.
- کاربران Serv-U باید وصلههای مربوط به تمام ۱۶ آسیبپذیری اعلامشده را نصب کنند، با توجه به اینکه این نقصها میتوانند به ایجاد حسابهای مدیریتی غیرمجاز منجر شوند.
- در جریان بولتنهای امنیتی رسمی سولارویندز باقی بمانید، چراکه این شرکت اخیراً بهطور مستمر در حال انتشار وصله برای محصولات مختلف خود بوده است.
- پس از هر ارتقا، لاگهای دسترسی و حسابهای کاربری را برای شناسایی هرگونه نشانه از فعالیت غیرمجاز پیش از وصله، بررسی کنید.
جمعبندی
وصله آسیبپذیری کلید ثابت کدگذاریشده در Access Rights Manager، سومین حلقه از زنجیرهای از بهروزرسانیهای امنیتی سولارویندز طی کمتر از دو ماه اخیر است؛ روندی که نشان میدهد این شرکت بهطور جدی در حال رسیدگی به نقصهای امنیتی متعدد در مجموعه محصولات مدیریتی و زیرساختی خود است. برای سازمانهایی که از ARM، Web Help Desk یا Serv-U استفاده میکنند، نصب فوری این وصلهها، بهویژه با توجه به حساسیت این محصولات در مدیریت دسترسی و هویت سازمانی، یک اقدام ضروری و غیرقابلتعویق است.
برچسب ها: Armadin, Unauthenticated RCE, Access Rights Manager, ARM, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news