Система мониторинга, которая должна следить за корпоративной инфраструктурой, сама может открыть атакующему дорогу внутрь сети. SolarWinds закрыла критическую уязвимость в Observability Self-Hosted, позволяющую удалённо запускать код без пароля и учётной записи.
Проблема получила идентификатор CVE-2026-28324 и оценку 9,8 из 10 по CVSS. Для атаки не нужны права в системе или действия пользователя, а сложность эксплуатации считается низкой. Уязвимость связана с недостаточной проверкой целостности данных и в худшем случае позволяет получить контроль над сервером через удалённый запуск кода.
Есть существенное ограничение. CVE-2026-28324 работает только в установках Observability Self-Hosted с нестандартной конфигурацией, которую SolarWinds считает небезопасной. Компания не раскрыла подробную схему атаки, чтобы не упрощать эксплуатацию уязвимых систем. Под угрозой находятся версии 2026.2.2 и более ранние, исправление вошло в выпуск 2026.2.3.
В том же обновлении разработчики устранили ещё одну похожую проблему, CVE-2026-28325 с оценкой 8,8. Здесь причиной стала десериализация недоверенных данных. Атака тоже не требует аутентификации, но возможна лишь при использовании определённого режима связи между компонентами платформы.
Обе уязвимости обнаружил Кай Хуанг из компании Armadin. SolarWinds не сообщала о случаях их эксплуатации в реальных атаках. Администраторам рекомендуют установить Observability Self-Hosted 2026.2.3 и проверить конфигурацию платформы, особенно если настройки связи и взаимодействия компонентов менялись относительно значений по умолчанию.
В опубликованном бюллетене безопасности SolarWinds классифицирует CVE-2026-28324 как критическую. По вектору CVSS атакующий может работать через сеть, не имея никаких привилегий, а успешная эксплуатация способна полностью нарушить конфиденциальность, целостность и доступность системы. Обновление 2026.2.3 вышло 22 сентября 2026 года.
Для SolarWinds уязвимости без аутентификации уже становились реальной точкой входа в корпоративные сети. В начале 2026 года злоумышленники атаковали Web Help Desk, после чего развивали проникновение вплоть до кражи доменных учётных данных и закрепления с правами SYSTEM.
В июне ещё одна проблема затронула файловый сервер Serv-U. Для атаки также не требовались пароль или учётная запись, а CISA позднее подтвердила эксплуатацию уязвимости в реальных атаках и добавила её в каталог Known Exploited Vulnerabilities.
История SolarWinds остаётся особенно чувствительной из-за масштабной компрометации Orion в 2020 году. Опубликованные в 2026 году документы показали, что участники той кампании смогли месяцами читать почту Министерства финансов США, поэтому новые ошибки в продуктах компании традиционно привлекают повышенное внимание защитников корпоративных сетей.