Система мониторинга, которая должна следить за корпоративной инфраструктурой, сама может открыть атакующему дорогу внутрь сети. SolarWinds закрыла критическую уязвимость в Observability Self-Hosted, позволяющую удалённо запускать код без пароля и учётной записи.

Проблеме присвоен идентификатор CVE-2026-28324 с оценкой 9,8 из 10 по CVSS. Для атаки не требуются права в системе или действия пользователя, сложность эксплуатации низкая. Уязвимость вызвана недостаточной проверкой целостности данных и в худшем случае позволяет получить полный контроль над сервером.

Однако есть существенное ограничение. CVE-2026-28324 работает только в установках Observability Self-Hosted с нестандартной конфигурацией, которую SolarWinds считает небезопасной. Компания не раскрыла детали атаки, чтобы не упростить эксплуатацию уязвимых систем. Под угрозой версии 2026.2.2 и более ранние; исправление вышло в версии 2026.2.3.

В том же обновлении устранили вторую похожую проблему CVE-2026-28325 с оценкой 8,8. Причина — десериализация недоверенных данных. Атака тоже не требует аутентификации, но возможна только при использовании определённого режима связи между компонентами платформы.

Обе уязвимости обнаружил Кай Хуанг из компании Armadin. SolarWinds не сообщала об их эксплуатации в реальных атаках. Администраторам рекомендуют обновиться до Observability Self-Hosted 2026.2.3 и проверить конфигурацию, особенно если параметры связи компонентов отличаются от стандартных.

Уязвимости без аутентификации уже становились для SolarWinds реальной точкой входа в корпоративные сети. В начале 2026 года злоумышленники атаковали Web Help Desk, после чего углубляли проникновение вплоть до кражи доменных учётных данных и закрепления с правами SYSTEM.

В июне другая проблема затронула файловый сервер Serv-U. Для атаки также не требовались пароль и учётная запись; CISA позже подтвердила эксплуатацию в реальных атаках и добавила уязвимость в каталог Known Exploited Vulnerabilities.

История SolarWinds особенно чувствительна из-за масштабной компрометации Orion в 2020 году. Опубликованные в 2026 году документы показали, что участники той кампании смогли месяцами читать почту Министерства финансов США, поэтому новые ошибки в продуктах компании традиционно привлекают повышенное внимание защитников корпоративных сетей.