
SolarWinds, 22 Eylül 2026’da Observability Self-Hosted ürününde iki kritik güvenlik açığını gideren 2026.2.3 sürümünü yayımladı. Şirketin Trust Center danışmalarına göre CVE-2026-28324, yetersiz bütünlük kontrollerinden kaynaklanan kimlik doğrulamasız uzaktan kod çalıştırma açığıdır; CVSS 3.1 skoru 9.8’dir. CVE-2026-28325 ise belirli bir iletişim modu açıkken güvensiz serileştirme (deserialization) yoluyla kimlik doğrulamasız RCE’ye yol açabilir; skoru 8.8’dir.
Her iki kayıtta da etkilenen ürün satırı Observability Self-Hosted 2026.2.2 ve öncesi olarak yazıyor; düzeltme sürümü 2026.2.3. SolarWinds, 28324 için kurulumun varsayılan olmayan ve güvensiz yapılandırmada olduğunu; 28325 için uygulamanın belirli bir iletişim modunu kullandığını belirtiyor. Sürüm notlarında üç WPM Player kurulum tipinin (ana motor üzerindeki varsayılan oynatıcı, uzaktan pasif ve aktif oynatıcılar) bu güncelleme danışmasından etkilendiği ve yükseltme sonrası iletişim/parola davranışlarının değiştiği anlatılıyor. Araştırma kredisi Kai Huang (Armadin).
Satıcı çözüm olarak 2026.2.3’e yükseltmeyi öneriyor. OpenCVE özetinde, hemen yükseltilemeyen ortamlar için WPM Player ile sunucu arasında Player Password yapılandırması ve ağ erişiminin kısıtlanması geçici tedbir olarak geçiyor. Bu turda CISA KEV kaydı veya vahşi sömürü teyidi görülmedi; EPSS düşük. Haber, SolarWinds birincil danışma metinleri ve 2026.2.3 sürüm notlarına dayanıyor.
Kapak temsili bir stok fotoğraftır; SolarWinds ürün ekranı veya saldırı kanıtı değildir.
SSS
Hangi sürümler etkileniyor?
SolarWinds Trust Center’a göre Observability Self-Hosted 2026.2.2 ve öncesi; düzeltme 2026.2.3.
Açıklar sahada sömürülüyor mu?
Bu turda satıcı danışmalarında vahşi sömürü teyidi ve CISA KEV kaydı görülmedi; risk kimliksiz RCE skorlarından geliyor.
Kaynaklar
- SolarWinds Trust Center — CVE-2026-28324 (22 Eylül 2026)
- SolarWinds Trust Center — CVE-2026-28325 (22 Eylül 2026)
- SolarWinds — Observability Self-Hosted 2026.2.3 sürüm notları
- CVE.org — CVE-2026-28324
- CVE.org — CVE-2026-28325
Sık sorulan sorular
Hangi sürümler etkileniyor?
SolarWinds Trust Center’a göre Observability Self-Hosted 2026.2.2 ve öncesi; düzeltme 2026.2.3.
Açıklar sahada sömürülüyor mu?
Bu turda satıcı danışmalarında vahşi sömürü teyidi ve CISA KEV kaydı görülmedi; risk kimliksiz RCE skorlarından geliyor.


