أصدرت شركة SolarWinds تحديثات أمنية لمعالجة ثغرة عالية الخطورة في نظام Access Rights Manager. قد يؤدي استغلال هذه الثغرة إلى تنفيذ تعليمات برمجية عن بُعد دون الحاجة إلى مصادقة مسبقة.
تعود جذور هذه المشكلة البرمجية إلى وجود مفتاح تشفير ثابت ومدمج في البنية الأساسية للنظام.
تفاصيل الثغرة وتأثيرها التشغيلي
تؤثر هذه الثغرة (CVE-2026-28326 بتقييم CVSS عند 8.8) على جميع إصدارات Access Rights Manager 2026.2 وما قبلها.
وقد أكدت الشركة في تقريرها الأمني الصادر في 17 سبتمبر 2026 أنها عالجت هذا الخلل بالكامل من خلال إطلاق الإصدار 2026.2.1. يُذكر أن اكتشاف الثغرة والإبلاغ عنها جاء عبر الباحث الأمني كاي هوانغ (Kai Huang) من شركة Armadin، وحتى الآن لا توجد أي مؤشرات أو أدلة تفيد بوجود استغلال فعلي للثغرة في بيئات العمل الحية.
ترقيعات متزامنة لمنتجات متعددة
تأتي هذه التطورات بعد مرور قرابة شهرين من إطلاق الشركة إصلاحات لثغرة حرجة أخرى في نظام Web Help Desk، والتي تحمل المعرف (CVE-2026-28323 بتقييم CVSS عند 9.8)، حيث كانت تسمح للمهاجمين بتجاوز مصادقة (SAML) عند تفعيل بروتوكول (SAML 2.0). تضمنت تلك الإصلاحات أيضاً معالجة لثغرة حرمان من الخدمة (CVE-2026-28299 بتقييم CVSS عند 8.2) والتي كانت تتسبب في تعطل خوادم Web Help Desk نتيجة استنفاد الذاكرة. وقد تم دمج كلا الحلين في الإصدار 2026.2.1 المخصص لهذا النظام.
بالتوازي مع ذلك، طرحت SolarWinds حزمة تحديثات لمعالجة 16 ثغرة أمنية إضافية في نظام Serv-U. شملت هذه الحزمة المعرف (CVE-2026-28302)، والمعرفات من (CVE-2026-28304) حتى (CVE-2026-28317)، بالإضافة إلى المعرفين (CVE-2026-28321) و(CVE-2026-28323).
تتنوع المخاطر المرتبطة بهذه الثغرات لتشمل تصعيد الامتيازات، وتنفيذ التعليمات البرمجية عن بُعد، وإمكانية إنشاء حسابات جديدة بصلاحيات إدارية.






