Sicherheitspatch gegen Schadcode repariert SolarWinds Observability Self-Hosted
Angreifer können zwei Sicherheitslücken in SolarWinds Observability Self-Hosted ausnutzen und Systeme nach Schadcode-Attacken vollständig kompromittieren. Sicherheitspatches stehen zum Download bereit.
Sicherheitsprobleme
In SolarWinds Observability Self-Hosted 2026.2.3 haben die Entwickler eigenen Angaben zufolge zwei Schwachstellen geschlossen (CVE-2026-28324 „kritisch“ CVE-2026-28325, „hoch“). In beiden Fällen können Angreifer unter den jeweils genannten Bedingungen ohne Authentifizierung an den Schwachstellen ansetzen und Schadcode ausführen – bei CVE-2026-28324 übers Netz, bei CVE-2026-28325 nur aus einem benachbarten Netzsegment. Die Ursachen unterscheiden sich jedoch: Bei CVE-2026-28324 sind Integritätsprüfungen unzureichend; CVE-2026-28325 betrifft die Verarbeitung nicht vertrauenswürdiger Daten durch Deserialisierung. Hinweise auf laufende Attacken gibt es bislang nicht.
Nicht jede Installation ist dadurch automatisch angreifbar. CVE-2026-28324 betrifft laut Beschreibung der Lücke Installationen mit einer vom „Standard abweichenden und unsicheren Konfiguration“. CVE-2026-28325 setzt voraus, dass ein „bestimmter Kommunikationsmodus eingestellt ist“. Welcher konkret gemeint ist, geht aus der kurzen Beschreibung der Schwachstelle nicht hervor.
SolarWinds weist im Kontext des Updates auf Änderungen bei den WPM-Playern (Web Performance Monitor) hin: Standardmäßig installierte passive Player werden auf aktive Kommunikation umgestellt; remote installierte passive Player erhalten beim automatischen Upgrade ein zufällig erzeugtes starkes Passwort. Administratoren sollten nach dem Update die Player-Konfiguration und -Versionen prüfen – insbesondere, wenn automatische Upgrades deaktiviert sind.
Support in Zukunft
Für 2023.3, 2023.4, 2024.1 und 2024.2 ist die End-of-Engineering-Frist bereits verstrichen: SolarWinds unterstützt diese Versionszweige nicht mehr aktiv mit Service-Releases und Fehlerbehebungen. Der technische Support endet dagegen erst später – je nach Version zwischen November 2026 und Juli 2027. Wer eine dieser Versionen betreibt, sollte daher ein Upgrade auf die korrigierte Version 2026.2.3 planen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.