Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en Observability Self-Hosted de SolarWinds

Fuente: INCIBE-CERT - Avisos Publicado: 23/09/2026 · 08:18 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en Observability Self-Hosted de SolarWinds
Imagen: INCIBE-CERT - Avisos

Se han de­tec­ta­do dos fa­llos de se­gu­ri­dad en las ver­sio­nes de So­lar­Winds Ob­ser­va­bi­lity Self-Hos­ted an­te­rio­res a la 2026.2.3, de los cua­les uno es crí­ti­co y el otro de alta gra­ve­dad. Estas fa­llas fue­ron no­ti­fi­ca­das por Kai Huang, per­te­ne­cien­te a Ar­ma­din. Su po­si­ble ex­plo­ta­ción por parte de un agre­sor re­mo­to que no esté au­ten­ti­ca­do daría lugar a la eje­cu­ción de có­di­go ar­bi­tra­rio den­tro del equi­po vul­ne­ra­ble.

El pri­me­ro de los pro­ble­mas, re­gis­tra­do como CVE-2026-28324, con­sis­te en una eje­cu­ción re­mo­ta de có­di­go pro­vo­ca­da por una va­li­da­ción de­fi­cien­te en la in­te­gri­dad de la in­for­ma­ción. Esta de­bi­li­dad puede ser apro­ve­cha­da por un ata­can­te ex­terno sin au­ten­ti­ca­ción para eje­cu­tar có­di­go ar­bi­tra­rio en el ser­vi­dor, aun­que im­pac­ta es­pe­cí­fi­ca­men­te a aque­llos en­tor­nos que em­plean con­fi­gu­ra­cio­nes que no son las pre­de­ter­mi­na­das ni se­gu­ras. El se­gun­do fallo, ca­ta­lo­ga­do con se­ve­ri­dad alta, cuen­ta con el iden­ti­fi­ca­dor CVE-2026-28325.

Como me­di­da de so­lu­ción ante estas in­ci­den­cias, se acon­se­ja apli­car la ac­tua­li­za­ción a la ver­sión 2026.2.3 o a una pos­te­rior de So­lar­Winds Ob­ser­va­bi­lity Self-Hos­ted. Dicho pro­ce­so de ac­tua­li­za­ción debe apli­car­se a la to­ta­li­dad de la pla­ta­for­ma So­lar­Winds, abar­can­do tanto sus mo­to­res de es­ca­la­bi­li­dad como los di­fe­ren­tes pro­duc­tos aso­cia­dos.