SolarWinds の脆弱性 CVE-2026-28324/28325 が FIX:Observability Server 上での RCE

Critical SolarWinds Flaws Let Attackers Remotely Execute Code on Observability Servers

2026/09/23 CyberSecurityNews — SolarWinds は、Observability Self-Hosted に存在する 2 件の深刻な脆弱性を修正するバージョン 2026.2.3 を 2026年9月22日にリリースした。これらの脆弱性 CVE-2026-28324/CVE-2026-28325 は、デフォルト以外の特定の構成/通信モードに影響する。Web Performance Monitor (WPM) プレーヤーを使用する環境で SolarWinds Observability Self-Hosted を運用している組織にとって、今回のアップデートは特に重要である。

SolarWinds の脆弱性によりコード実行が可能

CVE-2026-28324 を悪用した攻撃者は、事前にログインすることなく、脆弱なサーバ上で任意のコマンドを実行する可能性がある。SolarWinds によると、この脆弱性は、デフォルトではない安全性の低い構成が設定された Observability Self-Hosted 環境における、不十分な整合性チェックに起因する。CVE-2026-28324 の CVSS スコアは 10 点満点中 9.8 であり、重大な脆弱性と評価されている。

アドバイザリでは、概念実証 (PoC) の詳細は公開されていないが、深刻度スコアが高いことから、インターネットに公開され、該当する構成が適用されたサーバを、優先度の高いパッチ適用対象として扱う必要がある。

2 件目の脆弱性 CVE-2026-28325 の CVSS スコアは 8.8 であり、こちらも未認証のリモート・コード実行の脆弱性に分類されている。SolarWinds によると、この脆弱性は、アプリケーションが特定の通信モードを使用している場合、信頼できないデータをデシリアライズすることに起因する。安全ではないデシリアライズとは、攻撃者の制御するシリアライズ済みデータをソフトウェアが受け取り、適切に検証せず処理することで発生し、その結果、悪意のあるオブジェクト/コマンドなどが、アプリケーションのコンテキストで実行される可能性がある。

Armadin の Kai Huang が、2 件の脆弱性を責任ある方法で報告した。SolarWinds によると、これらの問題はバージョン 2026.2.3 で修正されており、このバージョンには新しい製品機能は追加されていないが、セキュリティ修正/プラットフォームの信頼性向上が含まれている。

このリリースでは、特定の WPM プレーヤー導入環境の動作も変更され、アップグレード後に、メイン・ポーリング・エンジンにデフォルトでインストールされているパッシブ WPM プレーヤーが、サーバ主導の通信からプレーヤー主導の通信へと切り替えられる。リモートのパッシブ WPM プレーヤーには、アップグレード時にランダム生成された強力なパスワードが自動的に割り当てられる。

ただし、Enable Upgrade オプションが無効になっているプレーヤーは自動的にアップグレードされないため、管理者による対応が必要だと、SolarWinds は指摘している。プレーヤー主導で通信するアクティブ WPM プレーヤーは、アップグレード後にパスワードを必要としない。

管理者に推奨されるのは、Settings > My Deployment から SolarWinds の導入環境全体をアップグレードすることであり、この操作により、SolarWinds Platform 製品/関連するスケーラビリティ・エンジンが更新される。アップデートを適用する前に、セキュリティチームは、すべてのメイン・ポーリング・エンジン/リモート WPM プレーヤー/使用されている通信モードを特定する必要がある。加えて、リモートのパッシブ・プレーヤーに強力な認証情報が設定され、自動アップグレードの対象外となっているシステムが、手動で更新されていることを確認する必要がある。

組織に推奨されるのは、サーバの外部公開状況を確認し、管理アクセスを信頼できるネットワークに制限するとともに、予期しないプロセス実行を検出するために SolarWinds アプリケーションログと Windows ログを監視し、ポーリング・エンジンまたは WPM プレーヤーに関連する異常なアクティビティを調査することである。

旧バージョンの導入環境には特に注意が必要である。SolarWinds は Observability Self-Hosted 2024.2 以前のエンジニアリング・サポートを終了しているため、これらのバージョンには通常の修正/サービスリリースが提供されなくなっている。