SolarWinds corrige dos fallas de ejecución remota sin autenticación en Observability Self-Hosted
SolarWinds corrige dos fallas de ejecución remota sin autenticación en Observability Self-Hosted
Observability Self-Hosted 2026.2.3 corrige CVE-2026-28324 y CVE-2026-28325, dos fallas que permiten ejecución remota sin credenciales bajo configuraciones específicas. No hay evidencia pública de explotación activa.
Dos rutas de ejecución remota
SolarWinds publicó Observability Self-Hosted 2026.2.3 para corregir dos vulnerabilidades explotables remotamente sin autenticación. CVE-2026-28324, con CVSS 9,8, deriva de controles de integridad insuficientes en instalaciones que emplean una configuración no predeterminada e insegura.
CVE-2026-28325, con CVSS 8,8, es una deserialización de datos no confiables que afecta despliegues configurados con un modo específico de comunicación. Ambas fallas fueron reportadas por Kai Huang, de Armadin.
Alcance e impacto
Las versiones hasta 2026.2.2 están afectadas cuando cumplen las condiciones de configuración descritas. Una explotación exitosa permitiría ejecutar código con el contexto del servicio de monitorización, un punto de control con visibilidad extensa sobre servidores, aplicaciones y dispositivos de red.
El riesgo real depende del modo de comunicación y de la exposición de componentes como los reproductores de Web Performance Monitor. SolarWinds no ha comunicado explotación activa ni existe, hasta la publicación de esta nota, una prueba pública confirmada.
Qué cambia en la versión corregida
La versión 2026.2.3 incorpora las correcciones y modifica la comunicación de determinados reproductores WPM pasivos. Los instalados por defecto en el motor de sondeo principal pasan a comunicación iniciada por el reproductor; los reproductores pasivos remotos actualizados reciben contraseñas fuertes generadas aleatoriamente.
Los reproductores remotos con la opción de actualización deshabilitada requieren intervención manual, por lo que comprobar solo la versión del servidor principal no basta para cerrar la exposición.
Prioridad de respuesta
La ausencia de autenticación y la criticidad de la plataforma justifican una actualización prioritaria, aunque la configuración vulnerable no sea la predeterminada.
- Actualizar todo el despliegue a Observability Self-Hosted 2026.2.3, incluidos motores de escalabilidad y reproductores WPM remotos.
- Inventariar los modos de comunicación, validar credenciales de reproductores pasivos y actualizar manualmente los componentes excluidos del proceso automático.
- Restringir interfaces y canales de gestión a redes confiables y eliminar exposición innecesaria a Internet.
- Revisar registros de SolarWinds y Windows en busca de procesos inesperados, cambios de configuración, reinicios de servicios y conexiones anómalas.
- Si se detecta actividad sospechosa, aislar el sistema, preservar evidencias y rotar secretos accesibles desde la plataforma.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2CERT-FR ↗oficial
- 3
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista