SolarWindsは、Observability Self-Hostedに存在する2件の深刻な脆弱性に対するパッチをリリースしました。これらの脆弱性はリモートコード実行(RCE)に悪用される可能性があります。
Observability Self-Hostedは、オンプレミスおよびハイブリッド環境向けのITモニタリングソリューションで、複数の環境にまたがる統合監視や構成管理、運用データやセキュリティコンプライアンスの管理機能を組織に提供します。
1つ目の脆弱性はCVE-2026-28324として追跡されており、CVSSスコアは9.8です。整合性チェックが不十分であることに起因する問題で、非デフォルトかつセキュアではない構成で稼働しているデプロイメントにおいてRCEにつながります。
CVE-2026-28325として追跡されている2つ目の脆弱性は、CVSSスコア8.8で、特定の通信モードを使用するよう設定されたインストール環境に影響する、信頼できないデータのデシリアライゼーションに関する脆弱性であると説明されています。
SolarWindsによると、これら2つのセキュリティ上の欠陥はいずれも、リモートの攻撃者が認証なしで悪用できるとのことです。
これらの脆弱性は、2026.2.2までのすべてのObservability Self-Hostedバージョンに影響し、バージョン2026.2.3で修正されました。SolarWindsは、両方の脆弱性を報告したArmadin所属のKai Huang氏の功績を認めています。
先週、同社はこのセキュリティ研究者から報告を受けた、認証を必要としない別のRCEバグにもパッチを適用しています。
CVE-2026-28326として追跡されているこの脆弱性は、CVSSスコア8.8で、SolarWindsのAccess Rights Manager(ARM)に影響します。原因は、2026.2までのARMバージョンにハードコードされた静的キーが含まれていたことにあります。
SolarWindsは、これらの脆弱性のいずれについても、実際に悪用された事例があるとは言及していません。詳細情報は同社のセキュリティアドバイザリページで確認できます。
翻訳元: https://www.securityweek.com/solarwinds-patches-critical-rce-flaws-in-observability-self-hosted/