Die Monitoring-Lösung für IT-Infrastrukturen SolarWinds Observability Self-Hosted ist unter bestimmten Voraussetzungen verwundbar.
Angreifer können zwei Sicherheitslücken in SolarWinds Observability Self-Hosted ausnutzen und Systeme nach Schadcode-Attacken vollständig kompromittieren. Sicherheitspatches stehen zum Download bereit.
SicherheitsproblemeIn SolarWinds Observability Self-Hosted 2026.2.3 haben die Entwickler eigenen Angaben zufolge zwei Schwachstellen geschlossen (CVE-2026-28324 „kritisch“ CVE-2026-28325, „hoch“). In beiden Fällen können Angreifer unter den jeweils genannten Bedingungen ohne Authentifizierung an den Schwachstellen ansetzen und Schadcode ausführen – bei CVE-2026-28324 übers Netz, bei CVE-2026-28325 nur aus einem benachbarten Netzsegment. Die Ursachen unterscheiden sich jedoch: Bei CVE-2026-28324 sind Integritätsprüfungen unzureichend; CVE-2026-28325 betrifft die Verarbeitung nicht vertrauenswürdiger Daten durch Deserialisierung. Hinweise auf laufende Attacken gibt es bislang nicht.
Nicht jede Installation ist dadurch automatisch angreifbar. CVE-2026-28324 betrifft laut Beschreibung der Lücke Installationen mit einer vom „Standard abweichenden und unsicheren Konfiguration“. CVE-2026-28325 setzt voraus, dass ein „bestimmter Kommunikationsmodus eingestellt ist“. Welcher konkret gemeint ist, geht aus der kurzen Beschreibung der Schwachstelle nicht hervor.
SolarWinds weist im Kontext des Updates auf Änderungen bei den WPM-Playern (Web Performance Monitor) hin: Standardmäßig installierte passive Player werden auf aktive Kommunikation umgestellt; remote installierte passive Player erhalten beim automatischen Upgrade ein zufällig erzeugtes starkes Passwort. Administratoren sollten nach dem Update die Player-Konfiguration und -Versionen prüfen – insbesondere, wenn automatische Upgrades deaktiviert sind.
Support in ZukunftFür 2023.3, 2023.4, 2024.1 und 2024.2 ist die End-of-Engineering-Frist bereits verstrichen: SolarWinds unterstützt diese Versionszweige nicht mehr aktiv mit Service-Releases und Fehlerbehebungen. Der technische Support endet dagegen erst später – je nach Version zwischen November 2026 und Juli 2027. Wer eine dieser Versionen betreibt, sollte daher ein Upgrade auf die korrigierte Version 2026.2.3 planen.
(des)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Sicherheitslücken: GitLab-Server sind für Schadcode-Attacken anfällig | 0 | 28.75 | 25-09-2026 |
| 2 | Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet | 0 | 14.76 | 25-09-2026 |
| 3 | WordPress-Lücke nur Stunden nach Patch attackiert | 0 | 13.45 | 25-09-2026 |
| 4 | Developer-Häppchen – Google KI-Abos, GitLab-Lücken und VS-Code-Agenten | 0 | 27.5 | 26-09-2026 |
| 5 | heise-Angebot: iX-Workshop: Active Directory Hardening – Vom Audit zur sicheren Umgebung | 0 | 19.63 | 25-09-2026 |
| 6 | Какие наши продукты задевает эта CVE? Я продолжил заброшенный Minefield и нашёл, что он читал SBOM задом наперёд | 0 | 9 | 26-09-2026 |
| 7 | Server am Samstagmorgen herunterfahren: Kiteworks warnt Admins vor Zero-Day | 0 | 13.45 | 25-09-2026 |
| 8 | heise-Angebot: IT-Summit 2026: Digitale Souveränität in der Praxis | 0 | 19.59 | 24-09-2026 |
| 9 | PipeSense celebrates inaugural offshore technology deployment | 0 | 8.62 | 18-08-2026 |
| 10 | Вашингтон хочет вместе с Китаем мониторить кибератаки, управляемые ИИ | 0 | 8.98 | 05-09-2026 |