Vulnerabilità · 8 ore fa

SolarWinds corregge due RCE, ma non ovunque conta allo stesso modo

SolarWinds ha corretto due vulnerabilità in Observability Self-Hosted, entrambe con esecuzione remota di codice non autenticata. La versione 2026.2.3 chiude CVE-2026-28324 e CVE-2026-28325, segnalate da INCIBE-CERT, NCSC-NL e CSIRT Italia.

Una delle due falle nasce dalla deserializzazione di dati non fidati in una modalità di comunicazione specifica. L’altra dipende da controlli di integrità insufficienti e colpisce soprattutto installazioni con configurazioni non predefinite e non sicure. In pratica, un attaccante può arrivare all’esecuzione di codice sul server di osservabilità.

Per chi gestisce SolarWinds Observability Self-Hosted o stack SolarWinds Platform, il punto non è solo aggiornare: la superficie reale include anche i sistemi usciti dal percorso di default. Questi ambienti restano esposti finché non sono allineati alla release corretta.

CVE-2026-28324

NVD KEV

CVSS 9.8 CRITICAL: solarWinds Observability Self-Hosted was found to be affected by an unauthenticated remote code execution vulnerability due to the insufficient integrity checks.

CVE-2026-28325

NVD KEV

CVSS 8.8 HIGH: solarWinds Observability Self-Hosted was found to be affected by an unauthenticated remote code execution…

Cronologia

Fonti

3 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-23

Editions

Storie correlate