SolarWinds Access Rights Manager(ARM)存在硬编码静态密钥缺陷,可被未认证攻击者利用实现远程代码执行,CVSS 评分 8.8,官方修复版为 ARM 2026.2.1。ARM 是身份治理工具,负责账号开通、权限审阅与合规审计,部署时通常需要目录域管理员级权限,因此这台主机失陷不等于丢一台机器,而是丢掉了整个组织的权限管理层。
事件概述
SolarWinds 于 2026 年 9 月 17 日发布安全公告,确认 Access Rights Manager 受硬编码静态密钥影响,可导致未认证远程代码执行,漏洞编号 CVE-2026-28326。影响范围为 ARM 2026.2 及之前的所有版本,修复版本为 ARM 2026.2.1,可直接原地升级并保留配置与数据。漏洞由 Armadin 的安全研究员 Kai Huang 发现并报送,厂商称暂未发现野外利用迹象,CISA KEV 亦未收录。同一修补周期内,Web Help Desk 修复了 CVE-2026-28323(SAML 认证绕过,CVSS 9.8)与 CVE-2026-28299(内存耗尽型拒绝服务,CVSS 8.2),Serv-U 修复了 16 个漏洞。
技术细节
根因是一句话可以说清的类型:产品自身在二进制中固化了用于内部服务通信或令牌签名的静态密钥,且该密钥在所有安装实例中完全相同。研究员从二进制中提取密钥后,攻击路径即成型:用已知密钥伪造一个通过校验的认证令牌,请求暴露的 ARM 端点,以应用服务身份执行命令。整个过程不需要暴力破解、不需要钓鱼、不需要任何已有凭证,唯一前提是网络可达 ARM 服务端口。
CVSS 8.8 而非 9.8 的评分口径值得留意:网络可达、复杂度低、无需特权、无需用户交互,但影响范围限定在应用服务身份。评分是漏洞的孤立属性,风险却取决于资产环境。ARM 背后连着域控与业务系统,这两个数字在身份治理场景中通常相差甚远。
影响评估
硬编码密钥这类缺陷(CWE-321/CWE-798)在 2026 年仍高频出现,全年已有数百条相关 CVE 记录,同类问题今年还在路由器、工业监控与 ColdFusion 产品中反复发生。ARM 的现实威胁在于位置:它常与 HR 系统、目录服务、工单平台集成,一般位于管理 VLAN,服务账号权限较高。攻击者一旦在 ARM 主机取得代码执行,即可读取或篡改权限数据、关闭审计追溯,并把权限层当作横向移动的中转站。
修复建议
- 在 ARM 控制台 Settings > About 确认当前版本,升级至 ARM 2026.2.1;同步将 Web Help Desk 升级至 2026.2.1。
- 升级后轮换 ARM 所管理或可访问的全部凭据,尤其是目录服务账号。
- 核查哪些资产可访问 ARM 服务端口,确认管理平面未暴露于互联网,并以防火墙规则限制来源网段。
- 代码侧自查:禁止将签名密钥、内部通信密钥写入源码或安装包,改由环境变量或密钥管理系统在启动时注入;为 SAST 配置 CWE-321/CWE-798 规则。
- 监控 ARM 服务账号的异常进程创建与令牌签发行为,建立基线并告警偏离。