ช่องโหว่ใน SolarWinds Access Rights Manager เสี่ยงถูกรันคำสั่งโดยไม่ต้องยืนยันตัวตน

ยอดเข้าชม: 76 views

519/69 (IT) ประจำวันจันทร์ที่ 21 กันยายน 2569

SolarWinds ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ CVE-2026-28326 ในผลิตภัณฑ์ Access Rights Manager (ARM) คะแนน CVSS 8.8 ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนระบบที่ได้รับผลกระทบ ช่องโหว่ส่งกระทบต่อ Access Rights Manager เวอร์ชัน 2026.2 และก่อนหน้า โดย SolarWinds ได้แก้ไขแล้ว ทั้งนี้ ยังไม่พบข้อมูลยืนยันว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริง

ช่องโหว่เกิดจากการใช้ hard-coded static key ภายใน Access Rights Manager ซึ่งอาจเปิดโอกาสให้ผู้โจมตีสามารถใช้ประโยชน์จากคีย์ที่ฝังอยู่ในผลิตภัณฑ์เพื่อข้ามข้อจำกัดด้านความปลอดภัยและนำไปสู่การรันคำสั่งโดยไม่ต้องผ่านการยืนยันตัวตน อย่างไรก็ตาม SolarWinds ยังไม่ได้เปิดเผยรายละเอียดเชิงเทคนิคเพิ่มเติมเกี่ยวกับขั้นตอนหรือเงื่อนไขที่ใช้ในการโจมตี โดยช่องถูกค้นพบและรายงานโดยนักวิจัยจาก Armadin

ผู้ดูแลระบบที่ใช้งาน SolarWinds Access Rights Manager ควรตรวจสอบเวอร์ชันที่ใช้งาน และอัปเดตเป็น ARM 2026.2.1 หรือใหม่กว่า โดยเร็ว เนื่องจากเวอร์ชันดังกล่าวได้รับการแก้ไข CVE-2026-28326 แล้ว สำหรับระบบที่ใช้งานเวอร์ชันเก่า ควรตรวจสอบข้อกำหนดและขั้นตอนการอัปเกรดตามเอกสารของ SolarWinds ก่อนดำเนินการ เพื่อป้องกันปัญหาที่อาจเกิดขึ้นระหว่างการอัปเดต

แหล่งข่าว : https://thehackernews.com/2026/09/solarwinds-patches-arm-hard-coded-key.html