SolarWindsのObservabilityに欠陥、認証なしで攻撃者がリモートコード実行可能に

SolarWindsは、2件の重大なリモートコード実行(RCE)脆弱性に対処するため、SolarWinds Observability Self-Hosted version 2026.2.3をリリースしました。

脆弱性データベースアクセス

これらの脆弱性により、特定の設定下で公開されているデプロイメントが、認証されていない攻撃者によって侵害される恐れがあります。脆弱性はCVE-2026-28324およびCVE-2026-28325として追跡されており、CVSS深刻度スコアはそれぞれ9.8と8.8です。

今回のアップデートは2026年9月22日にリリースされたもので、新機能の追加はなく、主にセキュリティ対応と運用面の修正に重点が置かれています。影響を受けるデプロイメントを使用している組織は、このアップデートを最優先で適用すべきパッチイベントとして扱う必要があります。

脆弱性の詳細

CVE-2026-28324は、整合性チェックの不備に起因する、認証なしで悪用可能なリモートコード実行の脆弱性です。

SolarWindsによると、この問題は「デフォルトではなく、かつ安全でない設定」で構成されたインストールに影響します。つまり、攻撃を受ける可能性は、対象インスタンスがどのように導入・保護されているかによって左右されます。この脆弱性は、ほぼ最高値である9.8というCVSSスコアを受けています。

2つ目の脆弱性であるCVE-2026-28325も、信頼できないデータのデシリアライズに関連する、認証なしで悪用可能なRCEの問題です。SolarWindsによると、この欠陥の悪用には、アプリケーションが特定の通信モードで設定されている必要があります。CVSSスコアは8.8です。

両脆弱性は、Armadin社のKai Huang氏が責任ある開示を通じて報告しました。SolarWindsはリリースノートにおいて、技術的なエクスプロイトの詳細、影響を受けるエンドポイントの情報、または実際に悪用された証拠については明らかにしていません。

認証なしで悪用可能なRCEの脆弱性は、攻撃者が有効な認証情報を必要とせずに脆弱なサーバー上でコードを実行できてしまうため、ソフトウェアの弱点の中でも最も危険性が高いものの一つとされています。

影響を受けるSolarWindsインスタンスがインターネットに公開されている、あるいは侵害された社内ネットワークセグメントからアクセス可能な場合、この脆弱性の悪用に成功すれば、横方向への侵入拡大、認証情報の窃取、サービス妨害、あるいはランサムウェア展開への足がかりを攻撃者に与えかねません。

実際の攻撃対象領域は設定内容に依存します。組織は、デフォルトのデプロイメントを使用しているという理由だけで、自組織のシステムが安全だと思い込むべきではありません。

セキュリティチームは通信モードの設定を確認し、外部に公開されているSolarWindsサービスを洗い出すとともに、過去のカスタマイズによって、勧告に記載されている安全でない設定が持ち込まれていないかを評価する必要があります。

SolarWindsは、既存のデプロイメントについて、SolarWinds Platformのインターフェース上で「Settings」から「My Deployment」に進み、アップグレードを行うことを推奨しています。

このインストーラーは、SolarWinds Platform製品やスケーラビリティエンジンを含め、デプロイメント全体をアップグレードします。複数バージョンをまたいでアップグレードする管理者は、作業を進める前にベンダーのリリースノート集と対応アップグレードパスを確認しておくべきです。

全システムのアップグレードが完了するまでの間、防御側は以下の対策を講じる必要があります。

  • ネットワークセグメンテーション、ファイアウォール、許可リストを用いて、SolarWindsの管理サービスへのアクセスを制限する。
  • SolarWindsサーバーおよび関連する通信サービスの不要なインターネット公開を取り除く。
  • デフォルト以外、あるいはセキュリティレベルの低い通信設定を使用している構成を監査する。
  • SolarWindsのインフラに関連する予期しないサービス活動、プロセス実行、設定変更、不審な接続がないか、ログを確認する。
  • アップグレード後、リモートのWeb Performance Monitorプレーヤーが安全な設定を使用していることを検証する。

今回のアップデートでは、一部のWPMプレーヤーの動作も変更されます。アップグレード後、メインのポーリングエンジンにインストールされているパッシブプレーヤーは、プレーヤー主導のアクティブな通信方式に切り替わります。また、リモートにインストールされているパッシブプレーヤーには、自動アップグレードの過程でランダムに生成された強固なパスワードが付与されます。

特に、外部からアクセス可能なシステムや、旧来の通信設定で稼働しているシステムを使っている組織は、迅速に対応する必要があります。

パッチ適用に加え、公開範囲の縮小と設定の見直しを組み合わせることが、これら認証なしで悪用可能なRCE脆弱性に対する最も即効性のある防御策となります。

脆弱性データベースアクセス

SOCのアラート調査時間を1件あたり21分短縮。即座のインシデント対応を実現するIOCコンテキストで、貴社のSOCを強化しましょう: 貴社のSOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/solarwinds-observability-flaws/

本記事は gbhackers.com の記事を翻訳・要約したものです。