Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
SolarWinds ha rilasciato il 22 settembre 2026 l'aggiornamento 2026.2.3 di Observability Self-Hosted per correggere due vulnerabilità di remote code execution senza autenticazione. La criticità del patch è amplificata dalla natura stessa del prodotto: una piattaforma di monitoraggio infrastrutturale con visibilità estesa sulla rete aziendale e accessi privilegiati, che diventa bersaglio privilegiato quando le sue protezioni falliscono. Non tutte le installazioni sono esposte allo stesso modo, e la valutazione del rischio richiede di guardare oltre il numero di versione.
- SolarWinds rilascia la versione 2026.2.3 il 22 settembre 2026 con correzioni per CVE-2026-28324 (CVSS 9.8, Critical) e CVE-2026-28325 (CVSS 8.8, High).
- Entrambe le vulnerabilità consentono RCE senza autenticazione, ma richiedono configurazioni non standard o modalità comunicative specifiche per essere attivabili.
- L'aggiornamento modifica l'architettura di comunicazione dei WPM player: da server-initiated a player-initiated, con introduzione di password casuali per i player remoti passivi.
- Kai Huang di Armadin ha segnalato entrambe le falle attraverso responsible disclosure; SolarWinds non rileva evidenza di exploitation attiva al momento della pubblicazione.
Le due falle: integrità e deserializzazione
La prima vulnerabilità, CVE-2026-28324, è classificata con punteggio CVSS 9.8 secondo NVD e le fonti CNA. Il National Vulnerability Database registra la classificazione CWE-345 (Insufficient Verification of Data Authenticity) con vettore CVSS:3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La fonte documenta che la falla risiede in controlli di integrità insufficienti che permettono l'esecuzione di codice su deployment con configurazioni non predefinite e non sicure.
La seconda, CVE-2026-28325 con CVSS 8.8 secondo HOL Guard e le fonti convergenti, deriva dalla deserializzazione di dati non attendibili in una modalità comunicativa specifica del prodotto. Entrambe le vulnerabilità sono sfruttabili senza autenticazione da remoto, come confermano il vettore PR:N di NVD e le sei fonti giornalistiche che coprono il rilascio.
"SolarWinds has released patches for two severe vulnerabilities in Observability Self-Hosted that could be exploited for remote code execution (RCE)" — SecurityWeek
Perché la configurazione conta più della versione
L'angolo rilevante per chi gestisce l'infrastruttura è la dipendenza da configurazioni non standard. CVE-2026-28324 non si attiva su installazioni con impostazioni predefinite: richiede esplicitamente personalizzazioni che hanno disabilitato o aggirato i controlli di sicurezza. Questo crea una situazione in cui due ambienti con la stessa versione software possono avere profili di rischio radicalmente diversi.
La lettura tecnica è che SolarWinds Observability Self-Hosted, come molte piattaforme enterprise monitoraggio, offre ampia flessibilità configurativa per adattarsi a architetture eterogenee. Quella flessibilità, quando esercitata senza i vincoli di sicurezza previsti dal vendor, diventa superficie di attacco. Le decisioni prese anni prima — per interoperabilità, per compatibilità legacy, per accelerare il deployment — possono risvegliarsi come vulnerabilità attive quando emerge una falla che le sfrutta.
Per CVE-2026-28325, il dossier non specifica il nome tecnico della modalità comunicativa vulnerabile. La fonte indica solo che si tratta di una configurazione operativa particolare, non dell'impostazione standard. Questo limite nella documentazione disponibile impedisce di costruire regole di rilevamento precise senza verifica interna sullo specifico deployment.
La modifica architetturale dei WPM player
L'aggiornamento 2026.2.3 non si limita a correzioni di codice. Secondo SecurityOnline, GBHackers e CyberSecurityNews, SolarWinds ha riarchitettato il modello di comunicazione dei Web Performance Monitor player: i player passivi precedentemente contattati dal polling engine principale passano a una modalità player-initiated, e i player passivi remoti ricevono password casuali con complessità elevata.
Questa modifica ha conseguenze operative concrete. Gli ambienti che si affidano a topologie distribuite con player remoti passivi dovranno verificare la connettività e la gestione delle credenziali dopo l'aggiornamento. La modifica è intrinseca al fix della vulnerabilità: invertire la direzione dell'inizializzazione comunicativa riduce la superficie esposta dal lato server, dove risiedeva la falla di deserializzazione.
CyberSecurityNews segnala inoltre che SolarWinds ha terminato il supporto engineering per le versioni 2024.2 e precedenti di Observability Self-Hosted. Le organizzazioni su release obsolete devono pianificare l'upgrade completo, non solo il patching incrementale.
Cosa fare adesso
Le fonti convergenti indicano quattro priorità operative per i team che gestiscono SolarWinds Observability Self-Hosted:
- Verificare la versione installata e confrontarla con la 2026.2.3: SecurityWeek, SecurityOnline, GBHackers, CyberSecurityNews, Strix.ai e HOL Guard concordano che tutte le versioni precedenti a 2026.2.3 sono interessate da entrambe le vulnerabilità.
- Mappare le configurazioni non standard attive nel proprio deployment: la criticità di CVE-2026-28324 è condizionata a configurazioni non sicure; il team deve verificare se personalizzazioni storiche hanno disabilitato controlli di integrità.
- Pianificare la transizione dei WPM player passivi alla nuova topologia: l'aggiornamento modifica il comportamento dei player; la fonte documenta che i player passivi su polling engine principale diventano attivi e i remoti ricevono password casuali.
- Valutare l'upgrade per le installazioni su versioni 2024.2 o precedenti: CyberSecurityNews documenta la fine del supporto engineering, che espone a rischio di mancata ricezione di correzioni future.
Attribuzione, disclosure e stato dell'exploitation
Kai Huang di Armadin ha segnalato entrambe le vulnerabilità attraverso responsible disclosure, come documentano SecurityWeek, GBHackers e CyberSecurityNews. SolarWinds comunica l'assenza di evidenza di exploitation attiva al momento della pubblicazione delle patch. Questa dichiarazione non costituisce conferma assoluta di assenza di sfruttamento: il dossier non fornisce dettagli tecnici degli endpoint vulnerabili, né conferma di PoC pubblici, che lasciano margine a tentativi di reverse engineering da parte di attori malevoli.
Il timeline preciso tra segnalazione e rilascio non è documentato nelle fonti disponibili. Non emergono sovrapposizioni infrastrutturali che colleghino le tecniche descritte a campagne note o a framework di exploitation tracciati pubblicamente.
Perché il caso SolarWinds resta sensibile
La combinazione di RCE senza autenticazione in una piattaforma di monitoraggio con accesso privilegiato alla rete enterprise rende questa advisory rilevante a livello board. Il rischio non è astratto: un compromesso su SolarWinds Observability offre visibilità su traffico, sistemi e potenzialmente credenziali di infrastrutture monitorate. La storia precedente di incidenti di supply chain associati al vendor amplifica la soglia di attenzione organizzativa, anche quando le falle attuali sono di natura diversa e legate a configurazione.
La lezione tecnica è che per questo vendor la valutazione del rischio non può fermarsi alla matrice CVE-versione. Serve verifica configurativa attiva, documentazione delle personalizzazioni storiche e comprensione delle implicazioni operative delle modifiche architetturali introdotte con la patch.
Fonti
- https://www.securityweek.com/solarwinds-patches-critical-rce-flaws-in-observability-self-hosted/
- https://securityonline.info/solarwinds-observability-vulnerabilities-fixed/
- https://www.strix.ai/cve/CVE-2026-28324
- https://hol.org/guard/security/cves/CVE-2026-28325-solarwinds-observability-self-hosted
- https://gbhackers.com/solarwinds-observability-flaws/amp/
- https://cybersecuritynews.com/solarwinds-flaws-execute-code-on-observability-servers/
- https://nvd.nist.gov/vuln/detail/CVE-2026-28324
- https://podcast.securityweek.com/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.