Betroffen ist die selbstgehostete Variante der Überwachungslösung SolarWinds Observability. Die Anwendung verarbeitet unter einer bestimmten Konfiguration des Kommunikationsmodus Daten aus nicht vertrauenswürdiger Quelle, indem sie diese deserialisiert, also aus einem übertragenen Datenstrom wieder in interne Objekte zurückverwandelt. Dabei findet keine ausreichende Prüfung statt, sodass ein Angreifer präparierte Daten einschleusen kann, die beim Einlesen eigenen Programmcode auf dem Server auslösen. Der Angriff funktioniert aus der Ferne und ohne vorherige Anmeldung, es werden also weder Zugangsdaten noch eine Mitwirkung von Nutzern benötigt. Gelingt die Ausnutzung, kann der Angreifer beliebige Befehle auf dem betroffenen System ausführen und dieses damit unter seine Kontrolle bringen. Da eine Monitoring-Plattform typischerweise weitreichende Einblicke in die überwachte Infrastruktur und entsprechende Zugriffsrechte besitzt, reicht die Auswirkung über den einzelnen Server hinaus.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel SolarWinds schließt kritische RCE-Lücken in Observability Self-Hosted 24.09.2026