SolarWinds patcht hardgecodeerde sleutel in Access Rights Manager

SolarWinds verhelpt een kritieke fout in Access Rights Manager waarmee aanvallers zonder inloggegevens code op afstand konden uitvoeren.

SolarWinds heeft een beveiligingsupdate uitgebracht voor Access Rights Manager (ARM) die een ernstig lek dicht. De kwetsbaarheid, geregistreerd als CVE-2026-28326, scoort 8.8 op de CVSS-schaal en stelt aanvallers in staat om zonder geldige inloggegevens code uit te voeren op een kwetsbaar systeem.

De oorzaak ligt in een hardgecodeerde, statische sleutel die in de software is ingebakken. Wie deze sleutel kent, kan die gebruiken om zich toegang te verschaffen en willekeurige code op afstand uit te voeren, zonder dat daar authenticatie voor nodig is. Het probleem treft alle versies van ARM tot en met 2026.2. SolarWinds heeft het verholpen in versie 2026.2.1, die klanten zo snel mogelijk moeten installeren.

Beveiligingsonderzoeker Kai Huang van Armadin Security meldde de fout. Volgens SolarWinds zijn er vooralsnog geen aanwijzingen dat de kwetsbaarheid al actief wordt misbruikt, maar dat kan snel veranderen zodra details breder bekend raken.

Access Rights Manager wordt door veel organisaties gebruikt om te bepalen wie toegang heeft tot welke bestanden, mappen en systemen binnen Active Directory-omgevingen. Een lek dat ongeauthenticeerde code-uitvoering mogelijk maakt in zo’n beheertool is daardoor extra gevoelig: een aanvaller die erin slaagt, kan in potentie de sleutels tot het hele netwerk in handen krijgen.

De patch volgt kort op eerdere fixes van SolarWinds, waaronder een kritiek lek in Web Help Desk en zestien kwetsbaarheden in Serv-U.

Nederlandse organisaties met SolarWinds ARM in gebruik doen er verstandig aan niet te wachten. Controleer welke versie draait, plan de update naar 2026.2.1 zo snel mogelijk in en beperk ondertussen waar mogelijk de netwerktoegang tot de ARM-server. Omdat het om identity- en toegangsbeheer gaat, is een compromittering hier verstrekkender dan bij een gewone applicatie.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.