RTP DesportoTriatlo/Mundiais: Letícia Magalhães e Catarina Santos concluem prova de juniores em 29.º e 30.ºBollywood HungamaSCOOP: Salman Khan’s Monster lands a MONSTROUS Rs. 100 crore deal; PVR INOX bags All India distribution rightsPunchPDP chieftain hails Oyebanji for donating 100 vehicles to security agenciesESPNFantasy buzz: The best reliable, under-the-radar QB options for Week 3Daily MaverickOUR CITY NEWS: R10bn urgently needed to fix Joburg’s crumbling roadsInquirerIloilo school cancels classes over ‘security concern’CNN TürkDİLAY ÖZDEMİR KİMDİR, KAÇ YAŞINDA, NERELİ? Voleybolcu Dilay Özdemir Hangi Takımlarda Forma Giydi? Filenin Sultanları'nın Genç YıldızıESPN DeportesCheco Pérez, con buena primera práctica en GP de Azerbaiyán de F1The Jerusalem PostIsraeli envoy to US's son fighting for life in hospital after car-ramming attack, Leiter saysVanguardFour suspected Boko Haram terrorists arrested in Yoben-tvWo beginnt Antisemitismus?: Was die Debatte um die Berliner Linke so kompliziert machtCBS NewsJudge blocks Trump's ban on CNN, MS NOW and Politico's White House access for now
The Daily Newsstand · Free, Always
Thursday, September 24, 2026

Sicherheitspatch gegen Schadcode repariert SolarWinds Observability Self-Hosted

Translate

Angreifer können zwei Sicherheitslücken in SolarWinds Observability Self-Hosted ausnutzen und Systeme nach Schadcode-Attacken vollständig kompromittieren. Sicherheitspatches stehen zum Download bereit.

In SolarWinds Observability Self-Hosted 2026.2.3 haben die Entwickler eigenen Angaben zufolge zwei Schwachstellen geschlossen (CVE-2026-28324 „kritisch“ CVE-2026-28325, „hoch“). In beiden Fällen können Angreifer unter den jeweils genannten Bedingungen ohne Authentifizierung an den Schwachstellen ansetzen und Schadcode ausführen – bei CVE-2026-28324 übers Netz, bei CVE-2026-28325 nur aus einem benachbarten Netzsegment. Die Ursachen unterscheiden sich jedoch: Bei CVE-2026-28324 sind Integritätsprüfungen unzureichend; CVE-2026-28325 betrifft die Verarbeitung nicht vertrauenswürdiger Daten durch Deserialisierung. Hinweise auf laufende Attacken gibt es bislang nicht.

Nicht jede Installation ist dadurch automatisch angreifbar. CVE-2026-28324 betrifft laut Beschreibung der Lücke Installationen mit einer vom „Standard abweichenden und unsicheren Konfiguration“. CVE-2026-28325 setzt voraus, dass ein „bestimmter Kommunikationsmodus eingestellt ist“. Welcher konkret gemeint ist, geht aus der kurzen Beschreibung der Schwachstelle nicht hervor.

SolarWinds weist im Kontext des Updates auf Änderungen bei den WPM-Playern (Web Performance Monitor) hin: Standardmäßig installierte passive Player werden auf aktive Kommunikation umgestellt; remote installierte passive Player erhalten beim automatischen Upgrade ein zufällig erzeugtes starkes Passwort. Administratoren sollten nach dem Update die Player-Konfiguration und -Versionen prüfen – insbesondere, wenn automatische Upgrades deaktiviert sind.

Für 2023.3, 2023.4, 2024.1 und 2024.2 ist die End-of-Engineering-Frist bereits verstrichen: SolarWinds unterstützt diese Versionszweige nicht mehr aktiv mit Service-Releases und Fehlerbehebungen. Der technische Support endet dagegen erst später – je nach Version zwischen November 2026 und Juli 2027. Wer eine dieser Versionen betreibt, sollte daher ein Upgrade auf die korrigierte Version 2026.2.3 planen.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.