Cảnh báo CVE nghiêm trọng: SolarWinds vá lỗi thực thi mã từ xa

Cảnh báo CVE nghiêm trọng: SolarWinds vá lỗi thực thi mã từ xa
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

SolarWinds đã phát hành bản cập nhật Observability Self-Hosted 2026.2.3 để khắc phục hai lỗ hổng bảo mật nghiêm trọng, cho phép kẻ tấn công không xác thực thực thi mã từ xa trên các máy chủ observability bị ảnh hưởng. Các lỗ hổng này được theo dõi với mã định danh CVE-2026-28324 và CVE-2026-28325, ảnh hưởng đến các cấu hình không mặc định và chế độ giao tiếp cụ thể.

Bản cập nhật này đặc biệt quan trọng đối với các tổ chức đang sử dụng SolarWinds Observability Self-Hosted trong môi trường có các Web Performance Monitor (WPM) players. Việc khai thác thành công có thể cho phép kẻ tấn công từ xa chạy các lệnh tùy ý trên máy chủ dễ bị tổn thương mà không cần đăng nhập trước.

Lỗ hổng nghiêm trọng trong SolarWinds Observability

Lỗ hổng CVE-2026-28324 có điểm số CVSS là 9.8/10, được xếp vào mức độ nghiêm trọng cao. Theo SolarWinds, lỗ hổng này bắt nguồn từ việc kiểm tra tính toàn vẹn không đầy đủ trong các cài đặt Observability Self-Hosted được cấu hình theo cách không mặc định và không an toàn. Mặc dù không có chi tiết proof-of-concept (PoC) công khai, điểm số nghiêm trọng cao cho thấy cần ưu tiên vá các máy chủ bị phơi nhiễm và cấu hình đặc biệt.

Lỗ hổng thứ hai, CVE-2026-28325, có điểm CVSS là 8.8 và cũng được phân loại là vấn đề thực thi mã từ xa không xác thực. SolarWinds cho biết lỗ hổng này phát sinh từ việc giải mã hóa dữ liệu không đáng tin cậy khi ứng dụng sử dụng một chế độ giao tiếp cụ thể. Vấn đề này xảy ra khi phần mềm chấp nhận dữ liệu được mã hóa từ kẻ tấn công và xử lý mà không có sự xác thực phù hợp, có khả năng cho phép các đối tượng hoặc lệnh độc hại được thực thi trong ngữ cảnh ứng dụng.

Chi tiết về các lỗ hổng

Cả hai lỗ hổng đã được Kai Huang từ Armadin báo cáo một cách có trách nhiệm. SolarWinds đã khắc phục các vấn đề này trong phiên bản 2026.2.3. Bản phát hành này không bổ sung tính năng mới cho sản phẩm mà tập trung vào việc cung cấp các bản vá bảo mật và cải thiện độ tin cậy của nền tảng.

Bản cập nhật cũng thay đổi hành vi của một số WPM player deployments. Sau khi nâng cấp, các passive WPM players được cài đặt mặc định trên polling engine chính sẽ chuyển từ chế độ giao tiếp do máy chủ khởi tạo sang do player khởi tạo. Các remote passive WPM players sẽ được tự động gán mật khẩu mạnh ngẫu nhiên trong quá trình nâng cấp.

Tuy nhiên, SolarWinds lưu ý rằng các player có tùy chọn Enable Upgrade bị vô hiệu hóa sẽ không được tự động nâng cấp và yêu cầu sự can thiệp của quản trị viên. Các active, player-initiated WPM players không yêu cầu mật khẩu sau khi nâng cấp.

Khuyến nghị và hành động khắc phục

Các quản trị viên nên nâng cấp toàn bộ hệ thống SolarWinds của mình thông qua mục Settings > My Deployment để cập nhật các sản phẩm SolarWinds Platform và các scalability engine liên quan. Trước khi áp dụng bản cập nhật, các nhóm bảo mật cần xác định rõ tất cả các polling engine chính, remote WPM players và các chế độ giao tiếp đang được sử dụng.

Đồng thời, cần xác minh rằng các remote players thụ động có thông tin đăng nhập mạnh và các hệ thống bị loại trừ khỏi quá trình nâng cấp tự động sẽ được cập nhật thủ công. Các tổ chức nên xem xét mức độ phơi nhiễm của máy chủ, hạn chế quyền truy cập quản lý vào các mạng đáng tin cậy.

Quan trọng là phải giám sát các bản ghi ứng dụng SolarWinds và bản ghi Windows để phát hiện các tiến trình thực thi bất thường, đồng thời điều tra các hoạt động đáng ngờ liên quan đến polling engines hoặc WPM players. Các bản triển khai cũ hơn cần được chú ý đặc biệt, vì SolarWinds đã ngừng hỗ trợ kỹ thuật cho Observability Self-Hosted 2024.2 và các phiên bản trước đó, nghĩa là chúng sẽ không còn nhận được các bản sửa lỗi hoặc bản phát hành dịch vụ định kỳ.

Việc áp dụng các bản vá bảo mật kịp thời là cần thiết để giảm thiểu rủi ro bị khai thác các lỗ hổng này. Các tổ chức nên tham khảo thông tin chi tiết về bản phát hành tại SolarWinds Observability Self-Hosted release notes.