Der SolarWinds Access Rights Manager, eine Software zur Verwaltung von Zugriffsrechten in Unternehmensnetzen, enthält einen fest im Programmcode hinterlegten statischen Schlüssel. Weil dieser Schlüssel unveränderlich in der Anwendung eingebaut ist, ist er für alle Installationen identisch und kann von Angreifern aus der Software selbst ermittelt werden. Dadurch lässt sich der Schutzmechanismus, der eigentlich auf diesem Schlüssel beruht, aushebeln. In der Folge kann ein Angreifer aus der Ferne und ohne gültige Zugangsdaten eigenen Programmcode auf dem betroffenen System ausführen. Da die Software zentral die Berechtigungen von Benutzern und Systemen im Netzwerk verwaltet, wiegt eine Übernahme besonders schwer: Wer die Kontrolle über diesen Dienst erlangt, kann weitreichend auf die dahinterliegende Rechteverwaltung und die angebundenen Systeme zugreifen.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel SolarWinds schließt kritische RCE-Lücken in Observability Self-Hosted 24.09.2026
- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026
- Artikel SolarWinds schließt kritische Lücke in Access Rights Manager: Hartcodierter Schlüssel ermöglicht RCE 19.09.2026