CVE-2026-28326:SolarWinds ARM 硬编码密钥致未认证 RCE,CVSS 8.8 补丁已发布

SolarWinds 9 月 17 日修补 Access Rights Manager 的硬编码静态密钥缺陷,攻击者可用固化密钥伪造认证令牌实现未认证远程代码执行,CVSS 8.8,修复版 2026.2.1,同期 Web Help Desk 与 Serv-U 共修复 18 个漏洞。

CVE-2026-89026:Issabel PBX 硬编码 JWT 密钥致未认证命令执行,已观测在野利用

开源统一通信平台 Issabel Framework 存在硬编码 HS256 JWT 签名密钥,所有安装实例密钥相同,未认证攻击者可伪造令牌调用 Asterisk 执行系统命令。CVSS 9.8,Shadowserver 已观测到在野利用。