Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Sicherheitspatch gegen Schadcode repariert SolarWinds Observability Self-Hosted

Дата публикации: 24-09-2026 08:23:00

Die Monitoring-Lösung für IT-Infrastrukturen SolarWinds Observability Self-Hosted ist unter bestimmten Voraussetzungen verwundbar.

Основное содержимое страницы с новостью.

Angreifer können zwei Sicherheitslücken in SolarWinds Observability Self-Hosted ausnutzen und Systeme nach Schadcode-Attacken vollständig kompromittieren. Sicherheitspatches stehen zum Download bereit.

Sicherheitsprobleme

In SolarWinds Observability Self-Hosted 2026.2.3 haben die Entwickler eigenen Angaben zufolge zwei Schwachstellen geschlossen (CVE-2026-28324 „kritisch“ CVE-2026-28325, „hoch“). In beiden Fällen können Angreifer unter den jeweils genannten Bedingungen ohne Authentifizierung an den Schwachstellen ansetzen und Schadcode ausführen – bei CVE-2026-28324 übers Netz, bei CVE-2026-28325 nur aus einem benachbarten Netzsegment. Die Ursachen unterscheiden sich jedoch: Bei CVE-2026-28324 sind Integritätsprüfungen unzureichend; CVE-2026-28325 betrifft die Verarbeitung nicht vertrauenswürdiger Daten durch Deserialisierung. Hinweise auf laufende Attacken gibt es bislang nicht.

Nicht jede Installation ist dadurch automatisch angreifbar. CVE-2026-28324 betrifft laut Beschreibung der Lücke Installationen mit einer vom „Standard abweichenden und unsicheren Konfiguration“. CVE-2026-28325 setzt voraus, dass ein „bestimmter Kommunikationsmodus eingestellt ist“. Welcher konkret gemeint ist, geht aus der kurzen Beschreibung der Schwachstelle nicht hervor.

SolarWinds weist im Kontext des Updates auf Änderungen bei den WPM-Playern (Web Performance Monitor) hin: Standardmäßig installierte passive Player werden auf aktive Kommunikation umgestellt; remote installierte passive Player erhalten beim automatischen Upgrade ein zufällig erzeugtes starkes Passwort. Administratoren sollten nach dem Update die Player-Konfiguration und -Versionen prüfen – insbesondere, wenn automatische Upgrades deaktiviert sind.

Support in Zukunft

Für 2023.3, 2023.4, 2024.1 und 2024.2 ist die End-of-Engineering-Frist bereits verstrichen: SolarWinds unterstützt diese Versionszweige nicht mehr aktiv mit Service-Releases und Fehlerbehebungen. Der technische Support endet dagegen erst später – je nach Version zwischen November 2026 und Juli 2027. Wer eine dieser Versionen betreibt, sollte daher ein Upgrade auf die korrigierte Version 2026.2.3 planen.

(des)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig028.7525-09-2026
2Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet014.7625-09-2026
3WordPress-Lücke nur Stunden nach Patch attackiert013.4525-09-2026
4Developer-Häppchen – Google KI-Abos, GitLab-Lücken und VS-Code-Agenten027.526-09-2026
5heise-Angebot: iX-Workshop: Active Directory Hardening – Vom Audit zur sicheren Umgebung019.6325-09-2026
6Какие наши продукты задевает эта CVE? Я продолжил заброшенный Minefield и нашёл, что он читал SBOM задом наперёд0926-09-2026
7Server am Samstagmorgen herunterfahren: Kiteworks warnt Admins vor Zero-Day013.4525-09-2026
8heise-Angebot: IT-Summit 2026: Digitale Souveränität in der Praxis019.5924-09-2026
9PipeSense celebrates inaugural offshore technology deployment 08.6218-08-2026
10Вашингтон хочет вместе с Китаем мониторить кибератаки, управляемые ИИ08.9805-09-2026

Классификация: Пресс-релизы. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 24.82. Источник: heise.de.