SolarWinds heeft twee kritieke kwetsbaarheden verholpen in Observability Self-Hosted die allebei ongeauthenticeerde remote code execution mogelijk maken. De ernstigste, CVE-2026-28324, scoort 9,8 op de CVSS-schaal en ontstaat door onvoldoende integriteitscontroles. Ze treft vooral installaties die afwijken van de standaardconfiguratie en niet-beveiligde instellingen gebruiken.
De tweede kwetsbaarheid, CVE-2026-28325 (CVSS 8,8), ontstaat door deserialisatie van onbetrouwbare data wanneer de software in een specifieke communicatiemodus draait. In beide gevallen kan een aanvaller zonder geldige inloggegevens willekeurige code op een kwetsbaar systeem uitvoeren. De problemen treffen alle versies van Observability Self-Hosted tot en met 2026.2.2 en zijn verholpen in versie 2026.2.3. Beveiligingsonderzoeker Kai Huang van Armadin meldde beide lekken; SolarWinds heeft geen aanwijzingen dat ze al actief worden misbruikt.
Observability Self-Hosted is een ander product dan het eerder gepatchte Access Rights Manager en verdient los daarvan aandacht: het wordt gebruikt om de gezondheid van infrastructuur en applicaties te monitoren, en draait daardoor vaak met vergaande rechten binnen het netwerk. Een aanvaller die via deze route binnenkomt, kan in potentie bij gevoelige meetgegevens en verbindingen met andere systemen.
Organisaties die deze tool zelf hosten, doen er goed aan zo snel mogelijk te updaten naar versie 2026.2.3, te controleren of de standaardconfiguratie en beveiligde instellingen daadwerkelijk actief staan, en de server niet onnodig vanaf het internet bereikbaar te maken. Wacht niet tot er misbruik in het wild wordt gemeld: bij een CVSS-score van 9,8 op een ongeauthenticeerd lek is dat vaak een kwestie van tijd.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.