SolarWinds heeft beveiligingsupdates uitgebracht voor twee ernstige kwetsbaarheden in Observability Self-Hosted. Het gaat om problemen die kunnen leiden tot remote code execution (RCE), waarbij een aanvaller mogelijk zonder authenticatie code kan laten uitvoeren.
Voor organisaties die met deze on-premises of hybride monitoringoplossing werken, is dit een belangrijk signaal om snel te controleren welke versie draait en of de nieuwste release is toegepast.
Wat is Observability Self-Hosted?
Observability Self-Hosted is een monitoringoplossing voor omgevingen waar organisaties hun beheer en operationele data in eigen beheer willen houden. De software richt zich op een samenhangend beeld over meerdere omgevingen, met functies voor monitoring, configuratiebeheer en controle op security- en compliance-vereisten.
Omdat het systeem operationele gegevens verwerkt en centraal inzicht moet geven, kan een RCE-kwetsbaarheid impact hebben op zowel de betrouwbaarheid van monitoring als de veiligheid van de infrastructuur eromheen.
Twee RCE-kwetsbaarheden met hoge ernstscore
SolarWinds meldt twee beveiligingsfouten in Observability Self-Hosted. Beide vallen onder de categorie RCE en kunnen door remote aanvallers worden misbruikt zonder authenticatie.
CVE-2026-28324: onvoldoende integriteitscontrole
De eerste fout is geregistreerd als CVE-2026-28324 met een CVSS-score van 9.8. Volgens SolarWinds gaat het om een onvoldoende integrity check die RCE mogelijk maakt bij deployments die niet met standaard- en niet-veilige configuraties draaien.
In de praktijk betekent dit: zodra de installatie afwijkt van veilige standaarden, neemt het risico toe dat een input of workflow kan worden misbruikt om code uit te voeren.
CVE-2026-28325: deserialisatie van onbetrouwbare data
De tweede kwetsbaarheid is CVE-2026-28325 met een CVSS-score van 8.8. SolarWinds beschrijft dat de fout te maken heeft met deserialization of untrusted data. De kwetsbaarheid geldt voor installaties die zijn geconfigureerd om een specifieke communicatie- of transportmodus te gebruiken.
Het kernpunt is dat onbetrouwbare data onjuist wordt verwerkt tijdens deserialisatie, waardoor een aanvaller mogelijk schadelijke code in de context van het systeem kan laten uitvoeren.
Welke versies zijn kwetsbaar en wat is de oplossing?
SolarWinds stelt dat de twee problemen van toepassing zijn op alle Observability Self-Hosted versies tot en met 2026.2.2. De fixes zijn opgenomen in versie 2026.2.3.
Als je organisatie Observability Self-Hosted draait, is het advies om de upgrade naar 2026.2.3 (of later) prioriteit te geven. Controleer daarbij ook of de omgeving inderdaad in gebruik is in een on-premises of hybride setting, aangezien de impact juist in dat soort installaties relevant is.
Geen meldingen van misbruik, maar wel direct patchen
SolarWinds geeft aan geen informatie te hebben gedeeld dat deze beveiligingsproblemen actief misbruikt worden in het wild. Toch is dat geen reden om af te wachten: bij RCE-kwetsbaarheden is de tijd tussen publicatie en mogelijke exploitatie in de praktijk vaak kort.
Daarnaast laat de recente reeks van bevindingen zien dat beveiligingsonderzoekers en leveranciers steeds vaker niet-gelinkte onderdelen van systemen vinden die dezelfde klasse van risico vormen.
Extra: ook Access Rights Manager kreeg eerder een update
Vorige week patchte SolarWinds volgens de berichtgeving ook een ongeauthenticeerde RCE in een ander onderdeel: Access Rights Manager (ARM).
Deze fout is geregistreerd als CVE-2026-28326 met een CVSS-score van 8.8. De reden: ARM versies tot en met 2026.2 bevatten een hardcoded static key, wat kan leiden tot misbruik.
Hoewel dit onderdeel een andere scope heeft dan Observability Self-Hosted, is het wel een duidelijke aanwijzing dat je ook de bredere SolarWinds-keten en verwante componenten in je updateplanning moet meenemen.
Praktische stappen voor security teams
Om de risico’s rond Observability Self-Hosted RCE te beperken, kun je als organisatie gericht toewerken naar een veilige situatie. Hieronder staan stappen die in de meeste omgevingen toepasbaar zijn.
- Inventariseer welke versie van Observability Self-Hosted draait (tot en met 2026.2.2 is kwetsbaar volgens SolarWinds).
- Upgrade naar 2026.2.3 of nieuwer en herbevestig dat de deployment in lijn is met veilige configuraties.
- Check configuraties rondom communicatie- of transportmodi die mogelijk te maken hebben met CVE-2026-28325.
- Beoordeel aangrenzende componenten zoals Access Rights Manager, zeker wanneer die ook in dezelfde infrastructuur aanwezig is.
- Monitor op impact door logbestanden te bekijken op verdachte toegang, ongebruikelijke processtarts en afwijkende patronen rond monitoringactiviteiten.
Als je daarnaast bezig bent met het verbeteren van patchprocessen en het verkleinen van aanvalsvlakken, kan het helpen om ook breder te kijken naar recente RCE-casussen en hoe teams daarop reageren. Een voorbeeld van hoe kwetsbaarheden snel relevant worden na publicatie vind je in de berichtgeving over andere platformen, zoals een management server zero-day die gepatcht moest worden.
Waarom dit type RCE extra aandacht vraagt
Monitoring- en observabilitysystemen zijn vaak minder zichtbaar in incident response, omdat ze “alleen maar data bijhouden”. Toch is het precies die centrale rol die RCE riskant maakt: als een aanvaller toegang kan krijgen tot het systeem, kunnen ze zowel de monitoringlaag verstoren als mogelijk verdere stappen zetten.
Bovendien werken veel organisaties met hybride omgevingen en meerdere configuraties. Dat maakt het controleren van “niet-standaard maar wel gebruikte” configuraties essentieel, zeker bij een fout als CVE-2026-28324, die expliciet gekoppeld is aan niet-default en niet-veilige setup.
Conclusie
SolarWinds heeft patches uitgebracht voor twee ernstige Observability Self-Hosted RCE-kwetsbaarheden: CVE-2026-28324 en CVE-2026-28325. Volgens de leverancier kunnen aanvallers de fouten remote misbruiken zonder authenticatie, en de impact geldt voor alle versies tot en met 2026.2.2.
De oplossing ligt klaar in Observability Self-Hosted versie 2026.2.3. Upgrade daarom snel, controleer relevante configuraties en neem waar mogelijk ook gerelateerde componenten zoals Access Rights Manager mee in je security-updatecyclus.
Bron: https://www.securityweek.com/solarwinds-patches-critical-rce-flaws-in-observability-self-hosted/
