SolarWinds تُرقّع ثغرة RCE في ARM: مفتاح ثابت يهدد الوصول

مقدمة تحليلية
أصدرت SolarWinds تحديثات أمنية لمعالجة ثغرة عالية الخطورة في منتجها Access Rights Manager (ARM)، حملت الرقم التعريفي CVE-2026-28326. تتيح هذه الثغرة، المصنفة بـ 8.8 من 10.0 على نظام تسجيل CVSS، تنفيذ تعليمات برمجية عن بعد (RCE) دون الحاجة للمصادقة. أثرت المشكلة على جميع إصدارات Access Rights Manager 2026.2 والإصدارات السابقة. جاء هذا الإعلان من SolarWinds بتاريخ 17 سبتمبر 2026، مع توفر التفاصيل في منشور The Hacker News بتاريخ 19 سبتمبر 2026، مما يؤكد استمرار المخاطر الجوهرية في منتجات إدارة الهوية والوصول.
تشكل الثغرة خرقاً أمنياً خطيراً يهدد المؤسسات التي تعتمد على هذه الحلول في حماية أصولها الحساسة.
التحليل التقني
تكمن جذر ثغرة CVE-2026-28326 في Access Rights Manager (ARM) في استخدام "مفتاح ثابت مبرمج مسبقاً" (hard-coded static key). هذا التصميم يكشف عن خلل أمني أساسي، حيث يمكن للمهاجمين استغلال هذا المفتاح المعرف مسبقاً لتجاوز آليات المصادقة وتنفيذ تعليمات برمجية ضارة عن بعد على الأنظمة المتأثرة. تم تصنيف الثغرة بخطورة عالية بلغت 8.8 ضمن مقياس CVSS، مما يشير إلى سهولة الاستغلال وشدة التأثير. وقد أثرت المشكلة على Access Rights Manager 2026.2 وجميع الإصدارات السابقة له.
قامت SolarWinds بمعالجة هذه الثغرة في الإصدار ARM 2026.2.1، ووفقاً لإفصاح الشركة، لم يتم رصد أي استغلال للثغرة في الواقع حتى تاريخ النشر. ويعود الفضل في اكتشاف هذه الثغرة والإبلاغ عنها إلى باحث الأمن السيبراني كاي هوانغ من Armadin.
سجل الثغرات الأخيرة
لم تكن هذه الثغرة هي الوحيدة التي عالجتها SolarWinds مؤخراً. فقبل حوالي شهرين، أصدرت الشركة أيضاً إصلاحات لعدد من الثغرات الأخرى التي تؤثر على منتجاتها:
- Web Help Desk (WHD):
- ثغرة حرجة (CVE-2026-28323) بتقييم CVSS يبلغ 9.8، تسمح بتجاوز مصادقة SAML عند تفعيل طريقة المصادقة SAML 2.0.
- ثغرة حرمان من الخدمة (DoS) (CVE-2026-28299) بتقييم CVSS يبلغ 8.2، قد تتسبب في تعطل خادم Web Help Desk بسبب عدم كفاية الذاكرة.
- Serv-U:
- 16 ثغرة أمنية (شملت CVE-2026-28302، ومن CVE-2026-28304 حتى CVE-2026-28317، بالإضافة إلى CVE-2026-28321، وCVE-2026-28323) التي يمكن أن تؤدي إلى رفع الامتيازات، وتنفيذ تعليمات برمجية عن بعد، وإنشاء حسابات إدارية.
السياق وتأثير السوق
إن ظهور ثغرة "مفتاح ثابت مبرمج مسبقاً" في Access Rights Manager من SolarWinds، المصنفة بـ 8.8 على مقياس CVSS وتسمح بتنفيذ تعليمات برمجية عن بعد دون مصادقة، يعيد التأكيد على المخاطر البنيوية التي لا تزال تواجهها الشركات في قطاع أمن المعلومات. SolarWinds، التي واجهت بالفعل تحديات ثقة جسيمة بعد اختراق عام 2020، تواصل إظهار ضعف في ممارساتها الهندسية الأساسية. هذه الثغرة ليست نتيجة تعقيد حديث، بل هي خطأ بدائي في التصميم يمكن تجنبه بسهولة من خلال مراجعات التعليمات البرمجية والتدقيق الأمني الجيد.
في سوق إدارة الهوية والوصول (IAM) المزدحم، حيث يتنافس عمالقة مثل ManageEngine بمنتجها ADManager Plus، وNetwrix بـ Netwrix Auditor، فإن أي إخفاق أساسي كهذا من شأنه أن يثير تساؤلات جدية حول موثوقية حلول SolarWinds. كان المعيار السابق في هذه الصناعة يعتمد على فصل واضح بين المفاتيح الخاصة بالمستخدم والمفاتيح المضمنة، وتجنب المفاتيح الثابتة بالكامل في السيناريوهات الحساسة للمصادقة. اليوم، مع تكرار هذه الأنواع من الأخطاء، يتجه السوق نحو حلول تعتمد على المصادقة متعددة العوامل القوية وإدارة المفاتيح الديناميكية كمعيار أدنى. أي منتج لا يلتزم بهذه المبادئ يصبح عبئاً على عميله. الخطر لا يقتصر على فقدان البيانات فحسب، بل يمتد إلى تعطيل العمليات وتكاليف الاستجابة للحوادث التي تقدر بملايين الدولارات. هذا الضعف يُضعف مكانة SolarWinds أمام المنافسين الذين يركزون بشكل أكبر على الأمن كجزء لا يتجزأ من دورة حياة تطوير المنتجات، مما يؤدي إلى تحول محتمل في حصة السوق على المدى الطويل.
رؤية Glitch4Techs
الحكم واضح: ثغرة المفتاح الثابت المبرمج مسبقاً في SolarWinds ARM ليست مجرد خطأ برمجي بسيط، بل هي فشل ذريع في التصميم الأمني الأساسي ومراجعة التعليمات البرمجية. إن منح مهاجم غير مصدق صلاحية تنفيذ تعليمات برمجية عن بعد (RCE) عبر مفتاح ثابت بتقييم CVSS يبلغ 8.8 يكشف عن إهمال منهجي. هذا ليس خطأ في تنفيذ ميزة معقدة؛ هذا خطأ فادح في أبسط مبادئ الأمن. الفشل في تجنب استخدام مفتاح ثابت مبرمج مسبقاً، خاصة في منتج يركز على إدارة حقوق الوصول، يؤكد أن عمليات ضمان الجودة الأمنية داخل SolarWinds لم تصل بعد إلى المستوى المطلوب لحماية العملاء.
إن هذا الواقع، الموثق بالثغرة CVE-2026-28326، يجعل الثقة في حلولهم المتعلقة بالهوية والوصول غير مبررة.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



