SolarWinds parcha una clave estática incrustada que permitía ejecución remota de código sin autenticación

La falla CVE-2026-28326 afecta a todas las versiones de Access Rights Manager 2026.2 y anteriores, con puntuación CVSS de 8.8.

SolarWinds publicó actualizaciones de seguridad para corregir una falla de alta severidad en Access Rights Manager (ARM), la herramienta que muchas organizaciones usan justamente para gobernar quién accede a qué dentro de su infraestructura.

La vulnerabilidad, identificada como CVE-2026-28326, obtuvo una puntuación de 8.8 sobre 10 en la escala CVSS. Afecta a todas las versiones de Access Rights Manager 2026.2 y anteriores.

El origen: una clave incrustada en el código

«Se reportó que SolarWinds Access Rights Manager está afectado por una vulnerabilidad de ejecución remota de código sin autenticación», indicó la empresa en su boletín del 17 de septiembre de 2026. «El problema se origina en una clave estática incrustada en el código».

Una clave estática incrustada significa que el mismo valor secreto viaja en cada instalación del producto. Quien lo extraiga de una copia puede usarlo contra cualquier otra, sin necesidad de credenciales válidas.

SolarWinds acreditó el hallazgo al investigador Kai Huang, de Armadin. La corrección está disponible en ARM 2026.2.1. La compañía no reporta explotación en entornos reales.

Contexto

El anuncio llega casi dos meses después de que SolarWinds corrigiera una falla crítica en Web Help Desk (CVE-2026-28323).

Lectura de Tabuga Intelligence

Una herramienta de gestión de derechos de acceso ocupa una posición privilegiada en la red: conoce la estructura de permisos completa de la organización. Comprometerla entrega el mapa antes que el territorio. La actualización entra en la categoría de aplicación inmediata para cualquier organización que corra ARM, aun sin explotación confirmada.

Fuente: The Hacker News, 19 de septiembre de 2026