SolarWinds hat zwei als schwerwiegend eingestufte Schwachstellen in Observability Self-Hosted geschlossen. Beide erlauben entfernte Codeausführung und lassen sich laut Hersteller von entfernten Angreifern ohne Authentifizierung ausnutzen.
Die erste Lücke, CVE-2026-28324 mit einem CVSS-Wert von 9,8, beruht auf einer unzureichenden Integritätsprüfung. Zur Codeausführung führt sie allerdings nur bei Installationen, die von den Standardvorgaben abweichen und in einer unsicheren Konfiguration betrieben werden.
Die zweite Schwachstelle, CVE-2026-28325 mit einem CVSS-Wert von 8,8, wird als Deserialisierung nicht vertrauenswürdiger Daten beschrieben. Sie betrifft Installationen, die für einen bestimmten Kommunikationsmodus konfiguriert sind.
Observability Self-Hosted ist eine Monitoring-Lösung für den Betrieb im eigenen Rechenzentrum sowie in hybriden Umgebungen. Sie bündelt die Überwachung verschiedener Umgebungen, das Konfigurationsmanagement sowie die Kontrolle über Betriebsdaten und die Einhaltung von Sicherheitsvorgaben — entsprechend weitreichend ist der Einblick, den ein solches System in die überwachte Infrastruktur hat.
Betroffen sind alle Versionen bis einschließlich 2026.2.2. Abhilfe schafft ausschließlich der Wechsel auf Version 2026.2.3. Als Entdecker beider Schwachstellen nennt SolarWinds Kai Huang von Armadin.
Derselbe Forscher hatte dem Unternehmen kürzlich bereits eine weitere Schwachstelle gemeldet, die ebenfalls ohne Authentifizierung zur Codeausführung führt: CVE-2026-28326 mit einem CVSS-Wert von 8,8 betrifft den Access Rights Manager (ARM). Ursache ist ein fest im Code hinterlegter statischer Schlüssel in ARM-Versionen bis 2026.2. Auch dieser Fehler wurde inzwischen behoben.
Hinweise auf eine aktive Ausnutzung einer der drei Schwachstellen macht SolarWinds nicht. Weiterführende Details veröffentlicht das Unternehmen auf seiner Seite mit den Sicherheitshinweisen.
