SolarWinds Observabilityに未認証のリモートコード実行を可能にする脆弱性

SolarWindsは、未認証の攻撃者が対象環境を侵害しうる2件の重大なリモートコード実行脆弱性に対応するため、Observability Self-Hosted 2026.2.3をリリースしました。

これらの脆弱性はCVE-2026-28324およびCVE-2026-28325として追跡されており、CVSS深刻度スコアはそれぞれ9.8と8.8です。報告したのはArmadinのセキュリティ研究者Kai Huang氏です。

SolarWindsによると、両脆弱性はいずれも特定の非デフォルトな通信条件または設定条件下で稼働している環境に影響します。そのため、利用可能なアップデートの適用と同様に、設定内容の見直しも重要になります。

CVE-2026-28324は、CVSSスコア9.8の重大なリモートコード実行脆弱性です。SolarWindsによれば、この問題はSolarWinds Observability Self-Hostedにおける整合性チェックの不備に起因しています。

未認証の攻撃者は、この脆弱性を悪用することで、非デフォルトかつ安全でない構成のインストール環境に対してリモートでコードを実行できる可能性があります。

2つ目の脆弱性CVE-2026-28325はCVSSスコア8.8で、こちらも未認証のリモートコード実行脆弱性に分類されています。SolarWindsはこの問題について、アプリケーションが特定の通信モードで構成されている場合に、信頼できないデータのデシリアライズが発生することが原因だと説明しています。

デシリアライズ攻撃では、アプリケーションが外部から提供されたシリアライズ済みデータを処理し、それをオブジェクトとして再構築します。

検証機能や整合性制御が不十分な場合、攻撃者はこの入力を操作することで意図しないアプリケーション動作を引き起こす可能性があり、攻撃者が制御するコマンドやコードの実行につながることもあります。

両脆弱性が特に懸念される点は、悪用にあたって攻撃者が事前に有効なSolarWindsの認証情報を入手する必要がないことです。

侵害に成功すれば、監視プラットフォームがサーバー、ネットワーク機器、アプリケーション、運用システムを広範囲に可視化している環境において、攻撃者に最初の足がかりを与えることになりかねません。

今回のリリースに関するアドバイザリでは、Web Performance Monitor(WPM)のプレイヤー通信モードに重点が置かれています。WPMプレイヤーは、サーバー起点の通信を行うパッシブモード、またはプレイヤー起点の通信を行うアクティブモードのいずれかで動作します。

バージョン2026.2.3へのアップグレード後、メインのポーリングエンジンにデフォルトでインストールされているパッシブWPMプレイヤーは、アクティブモードに切り替わります。

SolarWindsによれば、リモートインストールされたパッシブWPMプレイヤーは、自動アップグレードの過程でランダムに生成された強力なパスワードが事前に設定された状態で提供されます。一方、アクティブWPMプレイヤーはアップデート後にパスワードを必要としません。

こうした変更は、古い、あるいはセキュリティ強度の低い通信設定に由来するリスクを軽減する狙いがあるとみられます。組織は、メインのポーリングエンジンとは別に展開されている可能性があるリモートプレイヤーも含め、すべてのWPMプレイヤーの通信モードと認証情報を確認する必要があります。

管理者は、運用上可能な限り早急に、SolarWinds Observability Self-Hosted環境をバージョン2026.2.3へアップグレードすべきです。

既存環境では、[設定]>[My Deployment]からアップグレードを開始できます。SolarWinds Installerが、インストール済みのSolarWinds Platform製品やスケーラビリティエンジンを含む展開全体をアップグレードします。

セキュリティチームは、外部からアクセス可能なSolarWindsサービスの棚卸しを行い、アクセスを信頼できる管理ネットワークに限定するとともに、ポーリングエンジン、リモートプレイヤー、管理インターフェース周辺のファイアウォールルールを見直す必要があります。

また組織は、アップグレード後にリモートインストールされたパッシブWPMプレイヤーが生成済みパスワードを正しく受け取ったかどうかを検証し、プレイヤーの通信設定が意図したセキュリティアーキテクチャと整合しているかを確認すべきです。

予期しない接続、設定変更、サービスの再起動、不審なコマンド実行などがないかログを監視することで、悪用の兆候を早期に発見できる可能性があります。

今回のアップデートは、SolarWindsが旧バージョンのライフサイクル移行を継続する中で行われました。2024.2以前のバージョンはエンジニアリングサポートが終了しており、アクティブなサービスリリース、バグ修正、回避策、サービスパックの提供はもはや受けられません。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴チーム向けに詳しく見る

翻訳元: https://cyberpress.org/solarwinds-observability-flaws/

本記事は cyberpress.org の記事を翻訳・要約したものです。