SolarWinds отстрани критична уязвимост в сигурността на своята платформа Web Help Desk, която би могла да позволи на атакуващите да заобиколят удостоверяването, базирано на SAML.
CVE-2026-28323 засяга внедряванията на SolarWinds Web Help Desk, които използват SAML 2.0 за еднократна идентификация (SSO), и е коригирана във версия 2026.2.1, пусната на 30 юли 2026 г.
SolarWinds определи на уязвимостта критична оценка на сериозност по CVSS от 9.8. Изследователят по сигурността Дабалешвар Дас е посочен като откривател, съобщил отговорно за проблема. CVE-2026-28323 се класифицира като уязвимост за заобикаляне на SAML удостоверяване.
SAML (Security Assertion Markup Language) обикновено се използва от организации за свързване на приложения с централизирани доставчици на идентичност, като например Microsoft Entra ID, Okta и Active Directory Federation Services (ADFS). Той позволява на потребителите да се вписват еднократно чрез доверен доставчик на идентичност и след това да получават достъп до свързаните бизнес приложения.
Заобикалянето на удостоверяването в този процес е особено сериозно, тъй като може да преодолее решаваща граница за контрол на достъпа. При успешно експлоатиране, атакуващ би могъл да получи достъп до уязвима инстанция на Web Help Desk, без да преминава през очаквания процес на SAML вписване.
В зависимост от контекста на акаунта и разрешенията на приложението, неоторизираният достъп може да разкрие заявки за поддръжка, потребителска информация, вътрешни комуникации, данни за ИТ активи и друга оперативна информация, управлявана чрез платформата.
SolarWinds не е разкрила публично технически подробности за това как се експлоатира тази уязвимост, засегнатите пътища за заявки или доказателства за активна експлоатация.
Въпреки това организациите трябва да се отнесат към този проблем с приоритет, като се има предвид неговата критична сериозност и чувствителната роля, която платформите за помощни бюра често играят в корпоративните среди.
Порталите на помощните бюра обикновено са достъпни за служители, подизпълнители и външни потребители, което ги прави привлекателни цели за киберпрестъпници, търсещи първоначален достъп или чувствителни вътрешни данни.
Уязвимостта на SolarWinds засяга само внедрявания, използващи SAML 2.0 удостоверяване, но всички администратори трябва да инсталират корекциите за сигурност, тъй като актуализацията включва множество подобрения.
Версията на Web Help Desk 2026.2.1 също така адресира CVE-2026-28299 – уязвимост от висока степен на сериозност за отказ от услуга (DoS) с CVSS оценка 8.2. Този дефект може да позволи на атакуващ да срине сървъра на Web Help Desk поради недостатъчно добро управление на паметта.
Освен това обновлението включва корекции за множество уязвимости от трети страни в pgAdmin, включително проблеми с отдалечено изпълнение на код, инжектиране на команди, LDAP инжектиране и заобикаляне на валидирането на TLS сертификати. Новата версия представя и преработен интерфейс, както и нова архитектура на предната част, базирана на Caddy.
SolarWinds вече поддържа само TLS 1.2/1.3, налага HTTPS, прилага заглавни части за сигурност, ограничава вътрешните услуги до локален достъп и премахва подробностите за версията на сървъра от отговорите.
Администраторите трябва да преминат към версия на Web Help Desk 2026.2.1 възможно най-скоро, особено ако е активиран SAML SSO. Организациите, които обновяват от по-стари версии от 2026.1, трябва първо да надградят до 2026.1, да потвърдят нормалната работа и след това да продължат към 2026.2.1.
Екипите трябва да тестват SAML удостоверяването с техния доставчик на идентичност след надграждането и да прегледат регистрационните файлове за достъп до Web Help Desk за необичайна активност при вписване или неочаквани потребителски сесии.
SolarWinds също отбеляза, че сервлет удостоверяването (servlet authentication) вече не се поддържа в Web Help Desk версия 2026.2.1. Клиентите, разчитащи на този метод, трябва да планират миграция към SAML 2.0 или удостоверяване чрез HTTP заглавни части, като същевременно се уверят, че нововнедрената SSO конфигурация е напълно тествана и защитена с последното обновяване.