Direct naar de inhoud
Software Supply Chain Security

SolarWinds ARM update tegen unauthenticated RCE

SolarWinds ARM update

SolarWinds heeft een SolarWinds ARM update uitgebracht om een kwetsbaarheid in Access Rights Manager (ARM) te verhelpen. De issue is volgens de leverancier van hoge ernst en kan, als de aanval lukt, leiden tot unauthenticated remote code execution (RCE), dus zonder dat een aanvaller hoeft in te loggen.

Het gaat om CVE-2026-28326 met een CVSS-score van 8.8 op 10.0. In dit artikel lees je wat er precies aan de hand is, welke versies geraakt worden en welke updates je prioriteit moeten krijgen.

Wat is er mis in SolarWinds Access Rights Manager (ARM)?

De kwetsbaarheid in ARM is te herleiden tot een technische ontwerpkeuze: de fout ontstaat door een hard-coded static key. Dat betekent dat een vaste cryptografische sleutel in de software is opgenomen, waardoor een aanvaller mogelijk misbruik kan maken van de manier waarop bepaalde functies worden aangeroepen.

De leverancier geeft aan dat de bug ervoor kan zorgen dat een aanvaller remote code execution kan veroorzaken zonder authenticatie. De kern is dus niet alleen “code uitvoeren”, maar ook dat die actie niet afhankelijk is van een succesvolle login.

Welke versies zijn getroffen en wat is er gepatcht?

De kwetsbaarheid beïnvloedt volgens de advisory alle versies van Access Rights Manager 2026.2 en ouder. De patch zit in ARM 2026.2.1, waar de vaste sleutel is gerepareerd.

SolarWinds noemt daarbij een onderzoeker van Armadin, Kai Huang, die de fout heeft gevonden en gemeld. De leverancier geeft bovendien aan dat zij geen indicaties ziet dat de kwetsbaarheid in het wild wordt misbruikt.

Waarom deze SolarWinds ARM update nú belangrijk is

Hoewel er (volgens SolarWinds) geen actieve exploitatie bekend is, is de impact groot. Een unauthenticated RCE betekent namelijk dat een aanvaller potentieel controle kan krijgen over een systeem door enkel netwerktoegang te combineren met een specifieke zwakte in de applicatie.

Daarom is het verstandig om de SolarWinds ARM update niet als “volgende ronde” te plannen, maar als onderdeel van je snelle patchcyclus voor kritieke internet- of intern-bereikbare componenten. Zeker wanneer ARM direct of indirect toegankelijk is voor gebruikers of systemen buiten een strikt afgeschermd beheersegment.

Vergelijkbare SolarWinds-updates: WHD en Serv-U

Deze ARM-update komt niet los van andere wijzigingen. SolarWinds kondigde ook eerder patches aan voor andere producten, en die hangen deels samen met dezelfde periodes van advisories.

Web Help Desk (WHD): SAML auth bypass en DoS

Zo zijn er fixes voor Web Help Desk (WHD) uitgebracht. Daar ging het om drie relevante kwesties, waaronder een SAML authenticatie bypass wanneer SAML 2.0 als authenticatiemethode is ingeschakeld. De bijbehorende issues zijn terug te voeren op CVE-2026-28323 (CVSS 9.8).

Daarnaast speelt er een denial-of-service (DoS) component: een kwetsbaarheid die ervoor kan zorgen dat de WHD-server crasht door onvoldoende geheugengebruik. Die is gelabeld als CVE-2026-28299 (CVSS 8.2). Beide problemen zijn opgelost in WHD 2026.2.1.

Serv-U: 16 fixes met impact op privileges en RCE

Tot slot publiceerde SolarWinds ook patches voor meerdere kwetsbaarheden in Serv-U. Het gaat om 16 issues (van CVE-2026-28304 tot en met CVE-2026-28317, plus CVE-2026-28321 en CVE-2026-28323). Afhankelijk van de CVE’s kunnen de gevolgen variëren van privilege escalation tot remote code execution en het kunnen aanmaken van administrator accounts.

Wat je vandaag kunt doen: patch- en risicostappen

Met een unauthenticated RCE is het belangrijkste doel: de aanvalssurface verkleinen en de kwetsbaarheid uitschakelen door te updaten. Concreet kun je de volgende stappen hanteren.

  • Inventariseer welke ARM-systemen je hebt en welke versie draaien (zeker 2026.2 en ouder).
  • Plan de upgrade naar ARM 2026.2.1 en test eerst op een staging omgeving wanneer die beschikbaar is.
  • Beperk toegang tot ARM vanuit netwerksegmenten waar het niet nodig is; forceer waar mogelijk beheer via een gecontroleerd pad.
  • Controleer logbestanden op verdachte aanroepen of afwijkende patronen rond de ARM-functionaliteiten.
  • Haal ook de WHD- en Serv-U-updates in dezelfde onderhoudsvensters op als je die producten gebruikt, omdat de advisories parallel impact kunnen hebben.

Als je focus ligt op het aantonen van risico en het prioriteren van fixes, kan je aanpak aansluiten bij principes uit “continue controle” trajecten. Op onze site lees je bijvoorbeeld meer over het bewijzen of een CVE echt te misbruiken is in een concrete context: continue controle: bewijzen of een CVE echt te misbruiken is.

Supply chain context: waarom dit bij organisaties extra aandacht vraagt

Voor veel organisaties zijn producten van derden onderdeel van hun beheerketen. Dat betekent dat een kwetsbaarheid in een centrale component zoals ARM niet alleen de applicatie raakt, maar ook de manier waarop rechten en toegang worden beheerd.

In de praktijk zorgt dat voor twee extra aandachtspunten: ten eerste moet je snel updaten om RCE-risico te beperken; ten tweede wil je nagaan of aanverwante onderdelen of gekoppelde processen dezelfde onderhoudsachterstand hebben. Het is niet ongebruikelijk dat advisories elkaar opvolgen binnen dezelfde leveringscyclus, zoals ook hier te zien is met ARM, WHD en Serv-U.

Conclusie

De SolarWinds ARM update is bedoeld om CVE-2026-28326 te patchen: een fout veroorzaakt door een hard-coded static key die unauthenticated remote code execution kan faciliteren. Geraakt zijn ARM 2026.2 en ouder, met de oplossing in ARM 2026.2.1.

Ook al meldt SolarWinds dat misbruik in het wild niet is aangetoond, blijft de impact hoog. Neem de update daarom serieus in je patchroadmap en combineer dit waar mogelijk met de overige SolarWinds-fixes voor WHD en Serv-U om je totale aanvalsvlak verder te verkleinen.

Bron: https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html