CVE-2026-28326:SolarWinds ARM 硬编码密钥致未认证 RCE,CVSS 8.8 补丁已发布
SolarWinds 9 月 17 日修补 Access Rights Manager 的硬编码静态密钥缺陷,攻击者可用固化密钥伪造认证令牌实现未认证远程代码执行,CVSS 8.8,修复版 2026.2.1,同期 Web Help Desk 与 Serv-U 共修复 18 个漏洞。
SolarWinds 9 月 17 日修补 Access Rights Manager 的硬编码静态密钥缺陷,攻击者可用固化密钥伪造认证令牌实现未认证远程代码执行,CVSS 8.8,修复版 2026.2.1,同期 Web Help Desk 与 Serv-U 共修复 18 个漏洞。
IBM 于 9 月 16 日披露 Guardium Data Protection 12.2 的 20 余个漏洞,其中 4 个 CVSS 9.9、5 个 CVSS 9.8,涉及 LoadBalancerServlet 缺失认证与未认证反序列化 RCE,官方补丁已发布。
开源统一通信平台 Issabel Framework 存在硬编码 HS256 JWT 签名密钥,所有安装实例密钥相同,未认证攻击者可伪造令牌调用 Asterisk 执行系统命令。CVSS 9.8,Shadowserver 已观测到在野利用。
CISA 发布多份 ICS 通告:Digital Watchdog VMAX 系列 DVR/NVR 存在 6 个漏洞,两个 CVSS 9.6,含硬编码凭证与 root 级命令执行;Wärtsilä FOS-Onboard 船舶系统存在硬编码加密密钥。