SolarWinds parchea en ARM una clave estatica que abria un RCE sin autenticar
El CVE-2026-28326 puntua 8,8 sobre 10 y afecta a todas las versiones de Access Rights Manager hasta la 2026.2. La correccion llega en la 2026.2.1.

SolarWinds ha publicado los parches de CVE-2026-28326, un fallo de severidad alta en Access Rights Manager (ARM) que permite ejecutar codigo en el servidor sin autenticarse. El origen esta en una clave estatica embebida en el producto. Todas las versiones hasta ARM 2026.2 estan afectadas y la correccion llega en ARM 2026.2.1.
El CVE puntua 8,8 sobre 10 en CVSS. La compania reconoce el problema en un aviso publicado el 17 de septiembre y atribuye el hallazgo al investigador de seguridad Kai Huang, de Armadin. En ese aviso no aparece ninguna mencion a explotacion activa, que no es lo mismo que decir que no la haya habido: significa que SolarWinds no ha comunicado indicios.
Una clave que no deberia viajar dentro
Cuando la clave que deberia separar a un cliente legitimo de cualquiera que llame al servicio acaba dentro del propio producto, la barrera deja de existir para quien la extraiga. Que eso desemboque en ejecucion remota de codigo sin credenciales es lo que convierte el fallo en urgente.
Y el sitio donde cae importa. ARM es la herramienta con la que una organizacion audita y gobierna quien puede tocar que recurso. Un RCE sin autenticar ahi no es un fallo mas de la lista. Es la pieza que administra permisos, comprometida desde fuera y sin necesidad de cuenta.
No es la unica ronda de parches
La compañia lleva un par de meses con el calendario lleno. Casi dos meses antes habia cerrado CVE-2026-28323, un fallo critico de 9,8 en Web Help Desk que permite saltarse la autenticacion SAML cuando ese metodo esta habilitado, y CVE-2026-28299, una denegacion de servicio de 8,2 que tumba el servidor WHD por falta de memoria. Ambos quedaron resueltos en WHD 2026.2.1.
A eso se suma un paquete de 16 vulnerabilidades en Serv-U, con identificadores que van desde CVE-2026-28304 hasta CVE-2026-28317 y suman tambien CVE-2026-28302, CVE-2026-28321 y CVE-2026-28323, capaces de escalar privilegios, ejecutar codigo y crear cuentas de administrador.
SolarWinds arrastra desde 2020 el sanbenito del compromiso de la cadena de suministro de Orion, y eso hace que sus avisos se lean con mas atencion que los de otros. No es un detalle justo, pero es el que hay.
De momento no hay exploit publico documentado para el fallo de ARM ni indicios de uso real. Quien tenga ARM desplegado en la red interna, y sobre todo si esta expuesto hacia fuera, no deberia esperar a saberlo para actualizar a la 2026.2.1. Las notas de la version y el aviso de SolarWinds detallan que cambia.

