سولارویندز نقص کلید ثابت کدگذاری‌شده در ARM را وصله کرد؛ راهی به سمت اجرای کد از راه دور بدون احراز هویت

اخبار داغ فناوری اطلاعات و امنیت شبکه

سومین دور وصله امنیتی این شرکت در کمتر از دو ماه؛ این‌بار نوبت به Access Rights Manager رسید

شرکت سولارویندز به‌روزرسانی‌های امنیتی تازه‌ای برای رفع یک آسیب‌پذیری با شدت بالا در محصول Access Rights Manager (ARM) منتشر کرده است؛ نقصی که در صورت بهره‌برداری موفق، می‌تواند به یک آسیب‌پذیری اجرای کد از راه دور بدون نیاز به احراز هویت (Unauthenticated RCE) منجر شود.


جزئیات فنی: ریشه مشکل در یک کلید ثابت کدگذاری‌شده

این آسیب‌پذیری که با شناسه CVE-2026-28326 ردیابی می‌شود، امتیاز ۸.۸ از ۱۰ را در مقیاس CVSS به خود اختصاص داده است. این نقص، تمام نسخه‌های Access Rights Manager 2026.2 و نسخه‌های پیش از آن را تحت تأثیر قرار می‌دهد.

سولارویندز در اطلاعیه‌ای که در تاریخ ۱۷ سپتامبر ۲۰۲۶ منتشر کرده، اعلام کرده گزارش شده بود که Access Rights Manager تحت تأثیر یک آسیب‌پذیری اجرای کد از راه دور بدون احراز هویت قرار دارد و ریشه این مشکل، یک کلید ثابت کدگذاری‌شده (Hard-Coded Static Key) است.

به بیان ساده، در این نوع آسیب‌پذیری، یک کلید رمزنگاری یا امنیتی که باید منحصربه‌فرد یا پویا باشد، به‌طور ثابت درون کد نرم‌افزار جاسازی شده است؛ به این معنا که این کلید در تمام نصب‌های این محصول، یکسان است. چنین طراحی‌ای به مهاجم اجازه می‌دهد، در صورت آگاهی از این کلید ثابت، بدون نیاز به هیچ اطلاعات ورود معتبری، اقداماتی را انجام دهد که در شرایط عادی، تنها با احراز هویت موفق ممکن می‌بود.

کشف و انتساب

سولارویندز کشف و گزارش این آسیب‌پذیری را به پژوهشگر امنیتی کای هوانگ (Kai Huang) از شرکت Armadin نسبت داده است. این نقص، در نسخه ARM 2026.2.1 وصله شده است. سولارویندز در اطلاعیه خود هیچ اشاره‌ای به بهره‌برداری فعال از این آسیب‌پذیری در دنیای واقعی نکرده است.


بخشی از یک روند گسترده‌تر وصله‌های امنیتی سولارویندز

انتشار این وصله، تقریباً دو ماه پس از آن صورت می‌گیرد که این شرکت وصله‌هایی برای یک آسیب‌پذیری بحرانی در محصول Web Help Desk (WHD) منتشر کرده بود.

دو آسیب‌پذیری پیشین در Web Help Desk

نخستین مورد از این دو نقص، با شناسه CVE-2026-28323 و امتیاز CVSS ۹.۸، می‌توانست در شرایطی که روش احراز هویت SAML 2.0 فعال باشد، به دور زدن احراز هویت SAML منجر شود.

دومین نقص، با شناسه CVE-2026-28299 و امتیاز CVSS ۸.۲، یک آسیب‌پذیری انکار سرویس (DoS) بود که می‌توانست به دلیل کمبود حافظه، سرور Web Help Desk را دچار کرش کند. هر دوی این مشکلات در نسخه WHD 2026.2.1 برطرف شده‌اند.

شانزده آسیب‌پذیری در Serv-U

سولارویندز همچنین وصله‌هایی برای ۱۶ آسیب‌پذیری در محصول Serv-U منتشر کرده است؛ شامل شناسه‌های CVE-2026-28302، مجموعه CVE-2026-28304 تا CVE-2026-28317، و CVE-2026-28321 و CVE-2026-28323. این آسیب‌پذیری‌ها می‌توانستند به افزایش سطح دسترسی (Privilege Escalation)، اجرای کد از راه دور، و حتی ایجاد حساب‌های کاربری با سطح دسترسی مدیریتی (Administrator Accounts) منجر شوند.


چرا این روند اهمیت دارد؟

انتشار پیاپی این سه دسته از وصله‌های امنیتی — برای ARM، Web Help Desk و Serv-U — طی بازه زمانی نسبتاً کوتاه، نشان می‌دهد سولارویندز به‌طور فعال در حال بازبینی امنیتی محصولات مختلف خود است. این روند، به‌ویژه با توجه به سابقه این شرکت در حادثه امنیتی گسترده و شناخته‌شده SolarWinds Orion در سال‌های گذشته، از اهمیت ویژه‌ای برخوردار است؛ حادثه‌ای که نشان داد نرم‌افزارهای مدیریتی و زیرساختی این شرکت، به دلیل جایگاه محوری آن‌ها در شبکه‌های سازمانی، می‌توانند اهداف بسیار جذابی برای مهاجمان پیشرفته باشند.

ماهیت آسیب‌پذیری ARM، یعنی وجود یک کلید ثابت کدگذاری‌شده، به‌ویژه نگران‌کننده است؛ چراکه این نوع نقص، برخلاف بسیاری از آسیب‌پذیری‌های پیچیده‌تر، معمولاً پس از کشف، بهره‌برداری از آن نسبتاً ساده است. Access Rights Manager نیز، با توجه به نقش آن در مدیریت سطوح دسترسی و مجوزهای کاربران در سازمان‌ها، محصولی حساس محسوب می‌شود که هرگونه نفوذ به آن می‌تواند پیامدهای گسترده‌ای برای امنیت هویت و دسترسی در سراسر یک سازمان داشته باشد.


توصیه‌های امنیتی


جمع‌بندی

وصله آسیب‌پذیری کلید ثابت کدگذاری‌شده در Access Rights Manager، سومین حلقه از زنجیره‌ای از به‌روزرسانی‌های امنیتی سولارویندز طی کمتر از دو ماه اخیر است؛ روندی که نشان می‌دهد این شرکت به‌طور جدی در حال رسیدگی به نقص‌های امنیتی متعدد در مجموعه محصولات مدیریتی و زیرساختی خود است. برای سازمان‌هایی که از ARM، Web Help Desk یا Serv-U استفاده می‌کنند، نصب فوری این وصله‌ها، به‌ویژه با توجه به حساسیت این محصولات در مدیریت دسترسی و هویت سازمانی، یک اقدام ضروری و غیرقابل‌تعویق است.

برچسب ها: Armadin, Unauthenticated RCE, Access Rights Manager, ARM, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news

نوشته شده توسط تیم خبر.

چاپ