SolarWinds ARM có khóa tĩnh: bản 2026.2.1 mới chặn được RCE

Ngày 17/9/2026, SolarWinds công bố Access Rights Manager (ARM) 2026.2.1 là bản sửa CVE-2026-28326, lỗ hổng có thể dẫn đến thực thi mã từ xa mà không cần xác thực. Cảnh báo của SolarWinds xác định nguyên nhân là khóa tĩnh được nhúng cứng, phạm vi ảnh hưởng gồm ARM 2026.2 và mọi phiên bản trước đó, đồng thời chấm mức High với CVSS 8,8.
Câu trả lời trực tiếp cho quản trị viên là: nếu hệ thống đang chạy ARM 2026.2 hoặc cũ hơn, phải nâng lên 2026.2.1. SolarWinds không nêu biện pháp cấu hình nào có thể loại bỏ khóa nằm trong phần mềm; việc hạn chế đường truy cập mạng chỉ giảm khả năng tiếp cận trong lúc chờ bảo trì, không biến bản cũ thành bản an toàn.
Vì sao thay đổi cấu hình không sửa được lỗi
CVE-2026-28326 không được mô tả như một tùy chọn triển khai sai có thể tắt. Thành phần gây lỗi là một khóa tĩnh được nhúng trong ARM, còn bản phát hành được nhà cung cấp liệt kê là đã sửa là 2026.2.1. Vì thế, bản vá phải thay đổi phần mềm chứa khóa; chỉnh tường lửa, phân đoạn mạng hoặc quyền truy cập không thể thay thế thay đổi đó.
Các biện pháp mạng vẫn có giá trị tạm thời. Chuỗi CVSS của SolarWinds có thành phần AV:A, nghĩa là kẻ tấn công cần khả năng tiếp cận mạng lân cận theo mô hình chấm điểm, chứ cảnh báo không khẳng định mọi máy chủ ARM đều có thể bị khai thác trực tiếp từ Internet. Độ phức tạp tấn công được đánh giá thấp, không cần đặc quyền hay tương tác của người dùng, còn tác động tiềm tàng đến tính bí mật, toàn vẹn và sẵn sàng đều ở mức cao.
Do đó, đội vận hành có thể thu hẹp các phân đoạn được phép kết nối tới ARM và chặn những đường truy cập không cần thiết trong thời gian chuẩn bị nâng cấp. Đây là biện pháp giảm phơi nhiễm: mã dễ tổn thương vẫn tồn tại cho tới khi hệ thống thực sự chạy 2026.2.1.
Phạm vi phiên bản cần xử lý
Ranh giới do nhà cung cấp công bố rất rõ: ARM 2026.2 và tất cả phiên bản trước đó thuộc phạm vi ảnh hưởng; ARM 2026.2.1 là bản đã sửa. Không nên suy luận rằng một nhánh cũ hơn 2026.2 an toàn chỉ vì nó không phải bản mới nhất.
Có một khác biệt đáng chú ý giữa hai cảnh báo. Trung tâm An ninh mạng Canada ngày 18/9 liệt kê phạm vi là các bản “trước 2026.2” và khuyến nghị quản trị viên xem cảnh báo liên quan, áp dụng cập nhật cần thiết. Cách ghi này hẹp hơn trang của SolarWinds vì không bao gồm chính bản 2026.2; khi phân loại tài sản, nên dùng phạm vi đầy đủ do nhà cung cấp sản phẩm công bố trực tiếp.
Cây quyết định kiểm tra phiên bản có thể rút gọn như sau:
- Nếu dịch vụ đang chạy ARM 2026.2.1, xác nhận việc nâng cấp đã hoàn tất trên tất cả nút liên quan.
- Nếu phiên bản là 2026.2 hoặc cũ hơn, coi hệ thống là bị ảnh hưởng và đưa vào kế hoạch nâng cấp.
- Nếu chưa xác định được phiên bản, kiểm tra trực tiếp bản đang chạy; không dùng ngày tải bộ cài hoặc hồ sơ kế hoạch làm bằng chứng hệ thống đã được vá.
- Nếu ARM có thể được tiếp cận từ nhiều phân đoạn hoặc môi trường kém tin cậy, ưu tiên cửa sổ bảo trì sớm hơn và tạm thời thu hẹp đường truy cập.
Thứ tự nâng cấp và kiểm tra sau vá
Trước hết, đội vận hành cần lập danh sách đầy đủ các máy chủ ARM đang hoạt động, kể cả nút dự phòng hoặc môi trường ít sử dụng. Với từng máy, ghi nhận phiên bản thực tế và các phân đoạn có thể kết nối tới dịch vụ; hai dữ liệu này quyết định hệ thống có thuộc phạm vi ảnh hưởng và mức ưu tiên xử lý.
Tiếp theo, thực hiện sao lưu và phương án quay lui theo quy trình thay đổi hiện có của tổ chức, rồi cài ARM 2026.2.1. Sau khi nâng cấp, cần kiểm tra lại phiên bản của dịch vụ đang chạy, trạng thái các thành phần phụ thuộc và những chức năng quản lý quyền mà tổ chức sử dụng. Chỉ tải hoặc khởi chạy bộ cài chưa đủ để chứng minh mọi nút đã chuyển sang bản sửa.
Nhật ký trước và trong thời điểm nâng cấp cũng cần được bảo toàn. Cảnh báo của SolarWinds không cung cấp chỉ dấu xâm nhập hay mẫu nhật ký riêng cho CVE này, vì vậy việc rà soát nên tập trung vào kết nối bất thường tới máy chủ ARM, tiến trình không mong đợi, thay đổi dịch vụ và hoạt động quản trị không giải thích được. Một sự kiện chung đơn lẻ không tự động chứng minh lỗ hổng đã bị khai thác.
Nếu xuất hiện dấu hiệu đáng ngờ, cần chuyển sang quy trình ứng phó sự cố và giữ lại dữ liệu điều tra trước những thay đổi có thể ghi đè dấu vết. Bản 2026.2.1 đóng lỗ hổng đã biết, nhưng bản thân việc nâng cấp không xác nhận rằng một máy từng phơi nhiễm chưa bị tác động.
Chưa có bằng chứng công khai về khai thác thực tế
Tính đến ngày 19/9/2026, các trang được kiểm tra chưa đưa ra bằng chứng cho thấy CVE-2026-28326 đã bị khai thác ngoài thực tế. Bản tin của The Hacker News ngày 19/9 cũng ghi nhận SolarWinds không đề cập hoạt động khai thác thực tế và xác nhận lỗi đã được vá trong ARM 2026.2.1.
Điều này không đồng nghĩa lỗ hổng chưa từng bị khai thác; nó chỉ cho thấy chưa có xác nhận công khai trong các nguồn trên. Vì vậy, không nên biến mức độ nghiêm trọng kỹ thuật thành tuyên bố về một chiến dịch tấn công đang diễn ra, nhưng cũng không nên trì hoãn bản vá chỉ vì chưa có sự cố được công bố.
Trạng thái hiện tại là bản sửa đã có và phạm vi ảnh hưởng đã được SolarWinds xác định, trong khi mã khai thác công khai, chỉ dấu xâm nhập chuyên biệt và các vụ việc thực tế chưa được nêu trong ba trang được đối chiếu. Hành động phù hợp là đưa ARM 2026.2 trở về trước lên 2026.2.1, ưu tiên theo khả năng tiếp cận mạng và tiếp tục theo dõi cảnh báo mới nếu đánh giá về tình trạng khai thác thay đổi.
Đọc thêm:
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.