Critical SolarWinds Flaws Let Attackers Remotely Execute Code on Observability Servers
2026/09/23 CyberSecurityNews — SolarWinds は、Observability Self-Hosted に存在する 2 件の深刻な脆弱性を修正するバージョン 2026.2.3 を 2026年9月22日にリリースした。これらの脆弱性 CVE-2026-28324/CVE-2026-28325 は、デフォルト以外の特定の構成/通信モードに影響する。Web Performance Monitor (WPM) プレーヤーを使用する環境で SolarWinds Observability Self-Hosted を運用している組織にとって、今回のアップデートは特に重要である。

SolarWinds の脆弱性によりコード実行が可能
CVE-2026-28324 を悪用した攻撃者は、事前にログインすることなく、脆弱なサーバ上で任意のコマンドを実行する可能性がある。SolarWinds によると、この脆弱性は、デフォルトではない安全性の低い構成が設定された Observability Self-Hosted 環境における、不十分な整合性チェックに起因する。CVE-2026-28324 の CVSS スコアは 10 点満点中 9.8 であり、重大な脆弱性と評価されている。
アドバイザリでは、概念実証 (PoC) の詳細は公開されていないが、深刻度スコアが高いことから、インターネットに公開され、該当する構成が適用されたサーバを、優先度の高いパッチ適用対象として扱う必要がある。
2 件目の脆弱性 CVE-2026-28325 の CVSS スコアは 8.8 であり、こちらも未認証のリモート・コード実行の脆弱性に分類されている。SolarWinds によると、この脆弱性は、アプリケーションが特定の通信モードを使用している場合、信頼できないデータをデシリアライズすることに起因する。安全ではないデシリアライズとは、攻撃者の制御するシリアライズ済みデータをソフトウェアが受け取り、適切に検証せず処理することで発生し、その結果、悪意のあるオブジェクト/コマンドなどが、アプリケーションのコンテキストで実行される可能性がある。
Armadin の Kai Huang が、2 件の脆弱性を責任ある方法で報告した。SolarWinds によると、これらの問題はバージョン 2026.2.3 で修正されており、このバージョンには新しい製品機能は追加されていないが、セキュリティ修正/プラットフォームの信頼性向上が含まれている。
このリリースでは、特定の WPM プレーヤー導入環境の動作も変更され、アップグレード後に、メイン・ポーリング・エンジンにデフォルトでインストールされているパッシブ WPM プレーヤーが、サーバ主導の通信からプレーヤー主導の通信へと切り替えられる。リモートのパッシブ WPM プレーヤーには、アップグレード時にランダム生成された強力なパスワードが自動的に割り当てられる。
ただし、Enable Upgrade オプションが無効になっているプレーヤーは自動的にアップグレードされないため、管理者による対応が必要だと、SolarWinds は指摘している。プレーヤー主導で通信するアクティブ WPM プレーヤーは、アップグレード後にパスワードを必要としない。
管理者に推奨されるのは、Settings > My Deployment から SolarWinds の導入環境全体をアップグレードすることであり、この操作により、SolarWinds Platform 製品/関連するスケーラビリティ・エンジンが更新される。アップデートを適用する前に、セキュリティチームは、すべてのメイン・ポーリング・エンジン/リモート WPM プレーヤー/使用されている通信モードを特定する必要がある。加えて、リモートのパッシブ・プレーヤーに強力な認証情報が設定され、自動アップグレードの対象外となっているシステムが、手動で更新されていることを確認する必要がある。
組織に推奨されるのは、サーバの外部公開状況を確認し、管理アクセスを信頼できるネットワークに制限するとともに、予期しないプロセス実行を検出するために SolarWinds アプリケーションログと Windows ログを監視し、ポーリング・エンジンまたは WPM プレーヤーに関連する異常なアクティビティを調査することである。
旧バージョンの導入環境には特に注意が必要である。SolarWinds は Observability Self-Hosted 2024.2 以前のエンジニアリング・サポートを終了しているため、これらのバージョンには通常の修正/サービスリリースが提供されなくなっている。
モニタリング基盤 SolarWinds Observability Self-Hosted の欠陥について解説する記事です。不十分な検証や不適切なデータ処理に起因し、認証を経ない攻撃者によるサーバ上での不審なプログラム実行/システム制御の奪取といった重大な被害を生む危険があります。対策として最新版 2026.2.3 への適用/構成情報の確認/アクセス制御の徹底/ログ監視の継続が挙げられます。対象の脆弱性は CVE-2026-28324/CVE-2026-28325 であり、サポート終了済みの旧版運用環境や自動適用外の端末に対する個別の手動操作を含めた適切な維持管理が求められます。
You must be logged in to post a comment.