SolarWinds corrige falha crítica no Access Rights Manager que permite execução remota de código
A SolarWinds disponibilizou uma atualização de segurança para corrigir uma vulnerabilidade de alta gravidade no Access Rights Manager (ARM). Identificada como CVE-2026-28326, a falha pode permitir que um invasor execute código remotamente sem fornecer credenciais de acesso ao sistema.
O problema recebeu 8,8 pontos na escala CVSS, classificação considerada alta. Segundo as informações divulgadas pela fabricante, a vulnerabilidade afeta o Access Rights Manager 2026.2 e versões anteriores. A correção foi incluída na versão ARM 2026.2.1, liberada em 17 de setembro de 2026.
Falha está relacionada a chave estática incorporada no produto
A origem do problema está no uso de uma chave estática codificada diretamente no software. Quando um segredo é incluído de forma fixa em uma aplicação, ele pode ser extraído, reutilizado ou explorado por agentes mal-intencionados. Isso enfraquece mecanismos de proteção que dependem da confidencialidade dessa chave.
No caso da CVE-2026-28326, a SolarWinds informa que a exploração pode resultar em execução remota de código sem autenticação. Na prática, isso significa que o atacante não precisaria primeiro obter uma conta válida para tentar interagir com o componente vulnerável.
Ainda não foram divulgados detalhes técnicos suficientes para determinar qual função do ARM utiliza a chave estática ou quais etapas seriam necessárias para transformar a falha em uma invasão completa. A empresa também não relatou evidências de que a vulnerabilidade esteja sendo explorada em ataques reais.
A descoberta foi atribuída ao pesquisador de segurança Kai Huang, da Armadin. A atualização 2026.2.1 não tem como objetivo adicionar recursos ao produto. O pacote foi lançado principalmente para corrigir a vulnerabilidade, embora também contenha ajustes relacionados ao funcionamento do Access Rights Manager.
Atualização deve ser tratada como prioridade
Organizações que utilizam o ARM devem planejar a atualização para a versão corrigida o mais rapidamente possível, principalmente quando o sistema está acessível por redes corporativas amplas, segmentos compartilhados ou conexões externas.
Antes da instalação, é recomendável realizar um inventário das versões em uso, identificar todos os servidores que executam o Access Rights Manager e confirmar se existem integrações dependentes do produto. O procedimento deve incluir backup das configurações e validação em um ambiente de testes, quando a operação permitir.
Após a atualização, os administradores devem verificar se o serviço foi iniciado corretamente, se as políticas de acesso continuam funcionando e se os registros do sistema apresentam erros ou comportamentos incomuns. Também é importante confirmar se a versão corrigida foi aplicada a todas as instâncias, inclusive servidores secundários e ambientes de contingência.
Medidas complementares de proteção
Enquanto a atualização não for concluída, controles temporários podem reduzir a exposição. Entre as medidas possíveis estão a restrição do acesso ao ARM por meio de firewalls, a limitação de portas e endereços autorizados e a separação do servidor em uma rede administrativa protegida.
A equipe de segurança também deve monitorar tentativas incomuns de conexão, falhas repetidas de serviço, processos inesperados e alterações não autorizadas em arquivos ou configurações. Como a falha pode permitir execução de código sem autenticação, a análise não deve se limitar aos registros de login.
É aconselhável revisar ainda as contas administrativas, remover usuários que não precisam mais de acesso, aplicar o princípio do menor privilégio e garantir que as credenciais utilizadas em integrações estejam protegidas. A atualização do produto reduz o risco associado à vulnerabilidade, mas não substitui controles de segmentação, monitoramento e resposta a incidentes.
Outras vulnerabilidades corrigidas pela SolarWinds
A CVE-2026-28326 faz parte de uma sequência recente de correções publicadas pela SolarWinds. Cerca de dois meses antes, a empresa corrigiu duas falhas no Web Help Desk (WHD).
Uma delas, a CVE-2026-28323, recebeu pontuação CVSS 9,8 e pode permitir o contorno da autenticação SAML quando o método SAML 2.0 está habilitado. Por afetar um mecanismo central de controle de identidade, esse tipo de vulnerabilidade pode ampliar significativamente o risco de acesso indevido.
A segunda falha, identificada como CVE-2026-28299, foi classificada com CVSS 8,2. O problema está associado ao gerenciamento insuficiente de memória e pode provocar uma condição de negação de serviço. Em determinadas circunstâncias, o servidor Web Help Desk pode consumir recursos de forma excessiva e deixar de responder.
As duas vulnerabilidades foram corrigidas no Web Help Desk 2026.2.1. A SolarWinds também liberou atualizações para 16 falhas no Serv-U, incluindo problemas capazes de resultar em elevação de privilégios, execução remota de código e criação de contas administrativas.
O que as empresas devem fazer agora
A ação mais importante para os usuários do Access Rights Manager é instalar o ARM 2026.2.1 e confirmar posteriormente se a atualização foi efetivamente aplicada. Ambientes que não podem ser atualizados imediatamente devem receber controles compensatórios, como isolamento de rede, redução da superfície exposta e monitoramento reforçado.
Também é importante acompanhar os comunicados de segurança do fabricante e avaliar se outros produtos da SolarWinds estão presentes na infraestrutura. A existência de correções recentes em diferentes soluções demonstra a necessidade de manter um processo contínuo de gerenciamento de vulnerabilidades, com inventário atualizado, avaliação de risco e prazos definidos para aplicação de patches.
O alerta publicado pelo Centro Canadense de Cibersegurança reforça a recomendação de que os administradores revisem as informações técnicas disponíveis e implementem as correções indicadas. Mesmo sem confirmação de exploração ativa, a combinação de execução remota de código e ausência de autenticação justifica uma resposta rápida.
