SolarWinds-Warnung: Kritische Lücke CVE-2026-28326 in ARM
Veröffentlicht am: 21.09.2026 um 20:04 Uhr | Redaktion boerse-global.de
Am 17. September 2026 hat das Softwareunternehmen SolarWinds eine Sicherheitswarnung zu einer schwerwiegenden Schwachstelle in seiner Verwaltungssoftware Access Rights Manager (ARM) veröffentlicht.
Die unter der Kennung CVE-2026-28326 registrierte Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern, aus der Ferne beliebigen Schadcode einzuschleusen und zur Ausführung zu bringen, was zu einer vollständigen Kompromittierung des betroffenen Systems führen kann. Das Unternehmen stuft die Schwachstelle mit einem CVSS-v3.1-Basiswert von 8,8 als hohes Risiko ein.
Hartkodierter Schlüssel bedroht Active Directory
Ursache der Schwachstelle im Access Rights Manager ist ein hartkodierter statischer Schlüssel. Der zugehörige CVSS-Vektor weist darauf hin, dass ein erfolgreicher Angriff über ein adjazentes Netzwerk erfolgen kann, eine geringe Komplexität aufweist und weder Benutzerinteraktionen noch bestehende Zugriffsrechte erfordert. Gleichzeitig werden die potenziellen Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit jeweils als hoch bewertet.
Ein erhöhtes Risiko besteht insbesondere dann, wenn der Access Rights Manager in internen Unternehmensnetzwerken oder unzureichend segmentierten Sicherheitszonen betrieben wird. Durch die zentrale Rolle der Anwendung drohen Folgefisiken für nachgelagerte Verzeichnisdienste wie das Active Directory. Entdeckt wurde die Lücke von Sicherheitsforscher Kai Huang von Armadin.
Im Sicherheitshinweis von SolarWinds finden sich bislang keine Angaben zu bekannten Angriffskampagnen, konkreten Opfern oder einer bereits stattfindenden Ausnutzung. Ebenfalls unklar bleibt, welche Funktionen der statische Schlüssel konkret schützt, ob bestehende Schlüssel durch die Aktualisierung ausgetauscht werden und wie viele Installationen der Software betroffen oder exponiert sind.
Immer mehr Unternehmen werden Opfer von gezielten Cyberangriffen durch Sicherheitslücken in der Infrastruktur. Dieses kostenlose E-Book hilft Ihnen, Sicherheitslücken proaktiv zu schließen und Ihr Unternehmen langfristig abzusichern. Gratis-E-Book: Cyber-Security-Trends jetzt herunterladen
Betroffene Softwareversionen und Upgrade-Voraussetzungen
Von CVE-2026-28326 sind die Version ARM 2026.2 sowie alle früheren Releases betroffen. SolarWinds empfiehlt Administratoren ein unverzügliches Upgrade auf die fehlerbereinigte Version ARM 2026.2.1 oder spätere Ausgaben. Neben dem Sicherheitspatch behebt das Update auch reguläre Softwarefehler, darunter ein Problem bei der Anzeige von Zugriffsrechten für Mailboxen in Exchange Online.
Besondere Aufmerksamkeit erfordert die Aktualisierung älterer Bestände. Für die Versionen ARM 2023.2, 2023.2.1, 2023.2.2, 2023.2.3 und 2023.2.4 ist der offizielle Support bereits im Mai 2026 ausgelaufen. Da auch diese Altversionen für den Angriff anfällig sind, ist ein Handeln notwendig.
Ein Upgrade auf die abgesicherte Version setzt technisch jedoch mindestens die Release-Stufe ARM 2023.2.4 als Ausgangsbasis voraus, was den Aktualisierungspfad für Unternehmen mit älteren Installationen komplexer gestaltet.
Wer die IT-Sicherheit im Betrieb stärken möchte, ohne sofort hohe Investitionen tätigen zu müssen, findet in diesem Leitfaden wertvolle Ansätze. Erfahren Sie, wie Sie aktuelle Bedrohungen abwenden und neue gesetzliche Anforderungen an die Sicherheit erfüllen. Zum kostenlosen Cyber-Security-Report
Weitere Sicherheitskorrekturen für Web Help Desk und Serv-U
Im selben Veröffentlichungszyklus stellte SolarWinds Sicherheitsupdates für weitere Produktlinien bereit. Für die Lösung Web Help Desk (WHD) schließt das Update auf WHD 2026.2.1 zwei Schwachstellen: CVE-2026-28323 mit einem kritischen CVSS-Wert von 9,8, die bei aktivierter SAML-2.0-Methode eine Umgehung der Authentifizierung erlaubt, sowie CVE-2026-28299 mit einem Wert von 8,2, die über Speichermangel zu einem Denial-of-Service führen kann.
Zudem wurden für die Dateitransfer-Software Serv-U Sicherheitsaktualisierungen für insgesamt 16 Schwachstellen freigegeben. Diese betreffen die Kennungen CVE-2026-28302, CVE-2026-28304 bis CVE-2026-28317 sowie CVE-2026-28321 und CVE-2026-28323. Die behobenen Fehler decken Risiken ab, die von unberechtigter Rechteausweitung über die Ausführung beliebigen Codes bis hin zum unbefugten Anlegen neuer Administratorkonten reichen. Betroffenen IT-Verantwortlichen wird geraten, die bereitgestellten Sicherheitsupdates zeitnah einzuspielen.
