SolarWindsは2026年9月17日、アクセス権管理製品「Access Rights Manager(ARM)」のバージョン2026.2.1を公開しました。この更新では、ハードコードされた固定鍵に起因する、認証不要のリモートコード実行(RCE)の脆弱性「CVE-2026-28326」が修正されています。SolarWindsによる深刻度はCVSS v3.1で8.8(High)です。
影響するのはARM 2026.2以前の全バージョンです。SolarWindsは2026.2.1への更新を案内しています。なお、公式のCVSS評価は攻撃経路を「隣接ネットワーク(AV)」としており、インターネット上の任意の場所から直接悪用できるという意味ではありません。
SolarWinds ARMの脆弱性CVE-2026-28326のサマリー
確認できている内容:
- SolarWindsは2026年9月17日、ARM 2026.2.1を公開し、CVE-2026-28326を修正しました。
- 影響するのはARM 2026.2およびそれ以前の全バージョンです。
- 脆弱性の原因は、ハードコードされた固定の暗号鍵です。CWEは321(ハードコードされた暗号鍵の使用)です。
- 認証なしでリモートコード実行に至る可能性があります。
- CVSS v3.1は8.8(High)です。攻撃経路は隣接ネットワークで、攻撃の複雑さは低く、事前の権限と利用者の操作は不要と評価されています。
- 報告者はArmadinのKai Huang氏です。
- ARM 2026.2.1には、この脆弱性修正に加え、Exchange Online、Azure AD、Active Directoryの監視・管理などに関する不具合修正が含まれます。新機能の追加はありません。
- ARM 2023.2.4より前のバージョンから更新する場合、いったん2023.2.4へ更新する手順が案内されています。
現時点で確認できない内容:
- SolarWindsの公開資料では、この脆弱性を悪用した実際の攻撃や被害は確認できませんでした。
- 公開PoCの有無について、公式資料では明らかにされていません。
- 2026年9月23日の確認時点で、CISAのKEV公式データにはCVE-2026-28326の掲載を確認できませんでした。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月17日 |
| 製品 | SolarWinds Access Rights Manager(ARM) |
| CVE | CVE-2026-28326 |
| 影響 | 認証不要のリモートコード実行(RCE) |
| 原因 | ハードコードされた固定暗号鍵 |
| CWE | CWE-321 |
| CVSS v3.1 | 8.8(High) |
| CVSSベクトル | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 影響バージョン | ARM 2026.2およびそれ以前 |
| 修正版 | ARM 2026.2.1 |
| 実際の攻撃での悪用 | 公式発表では確認できず |
| CISA KEV | 2026年9月23日時点で掲載を確認できず |
| 報告者 | ArmadinのKai Huang氏 |
固定暗号鍵に起因する未認証RCE
SolarWindsのセキュリティアドバイザリによると、CVE-2026-28326は製品内で固定の暗号鍵が使用されていることに起因します。認証されていない攻撃者によるリモートコード実行につながる可能性があると説明しています。
CVEレコードでは、機密性・完全性・可用性への影響がすべて「High」と評価されています。ただし、悪用に必要な具体的な通信条件や攻撃手順、実行されるコードの権限については公式資料で明らかにされていません。
また、「リモートコード実行」という名称だけでインターネットから攻撃可能と判断することはできません。公開されたCVSSベクトルはAV:Aです。ARMサーバーへの接続を許可している社内ネットワーク、管理端末、接続経路などを踏まえて露出範囲を確認します。
ARM 2026.2.1へ更新、旧版からのアップグレード経路に注意
SolarWindsは影響を受ける利用者に対し、ARM 2026.2.1への更新を推奨しています。
ただし、ARM 2023.2.4より古いバージョンを使用している場合は、直接最新版へ更新するのではなく、先に2023.2.4へ更新する手順が指定されています。また、複数のバージョンを飛ばして更新する場合は、途中の各リリースノートも確認するよう案内しています。
ARM 2026.2.1では、脆弱性修正のほか、Exchange Onlineのメールボックス権限表示、Azure ADのグループ所属変更の反映、Active Directoryのアラート、ARMサービス再起動後のコレクター接続なども修正されています。更新前には、利用中の連携機能とアップグレード要件を確認します。
情報システム部門が確認したいポイント
SolarWindsのセキュア構成ガイドでは、ARMを公開・インターネット接続されたサーバーではなく、専用サーバーへ設置することを推奨しています。また、ARMとSolarWinds Platform製品は別のサーバーにインストールする必要があります。
今回の更新にあたっては、次の項目を確認します。
- ARMの導入有無、利用バージョン、設置サーバーを確認する。
- 2026.2以前を使用している場合、2026.2.1への更新計画を立てる。旧版からの更新では指定された中間バージョンを経由する。
- ARMサーバーがインターネットに直接公開されていないか、接続できる端末・ネットワークが限定されているか確認する。
- ARMサーバーとコレクター間の5671番ポート、各コンポーネント間の55555/TCPについて、SolarWindsのガイドに沿って通信元・通信先を制限する。
- ARMのアカウント、RabbitMQの認証情報、ARMサーバーとコレクター間の通信証明書について、製品のセキュア構成ガイドに沿って設定を点検する。
- 不審な事象が見つかった場合は、更新作業と並行してログ保全・調査を検討する。ただし、公式資料に本CVE固有の侵害指標は掲載されていません。
脆弱性の公表だけをもって侵害が発生したと判断することはできません。更新状況とネットワーク上の露出を把握し、脆弱なバージョンを残していないか確認します。








