Chave fixa no código: falha no SolarWinds Access Rights Manager permite execução remota sem senha
O SolarWinds corrigiu uma falha de nota 8.8 no Access Rights Manager, o software que controla quem tem acesso a quê dentro da rede. A causa é das mais antigas do manual: uma chave fixa escrita no próprio código. A correção está na versão 2026.2.1.

Em 17 de setembro, o SolarWinds publicou a correção de uma vulnerabilidade classificada como CVE-2026-28326, com nota 8.8 na escala de gravidade, no Access Rights Manager — o produto que muitas empresas usam justamente para governar permissões: quem acessa qual pasta, qual sistema, qual grupo do diretório corporativo.
A causa é quase didática: o software guardava uma chave estática escrita no próprio código. Quem conhece essa chave e alcança a interface exposta pelo produto na rede consegue executar comandos no servidor sem precisar de usuário nem senha. Todas as versões até a 2026.2 estão afetadas; a correção está na 2026.2.1. A falha foi reportada pelo pesquisador Kai Huang, da Armadin, e a fabricante não relatou exploração em ataques reais até a publicação do aviso.
Por que essa, em particular, merece pressa
Existe uma hierarquia natural entre sistemas comprometidos, e a de gestão de acessos fica no topo dela.
Um servidor de arquivos invadido expõe os arquivos daquele servidor. O software que administra permissões expõe o mapa inteiro — onde estão os dados sensíveis, quem tem acesso a eles e, pior, o poder de conceder acesso novo sem que isso pareça anormal. Um atacante que domina essa camada não precisa quebrar mais nada: ele se autoriza.
Some a isso o fato de que esse tipo de ferramenta costuma ser instalado com privilégios altos no diretório corporativo, porque é exatamente disso que ela precisa para trabalhar.

O que fazer
- Atualizar para a 2026.2.1. É a única correção completa. Como o problema está na chave embutida, não há configuração que resolva.
- Verificar a exposição de rede enquanto a atualização não sai. O vetor exige alcance à interface do produto. Restringir quem enxerga esse serviço reduz o risco no intervalo.
- Revisar os registros de acesso do período. Vale procurar concessões de permissão não solicitadas, contas novas em grupos privilegiados e execuções fora do horário. Mesmo sem exploração conhecida, é a hora natural de olhar.
- Fazer o inventário desse tipo de software. Muitas empresas não têm claro quais ferramentas de administração estão instaladas, em quais servidores e com quais privilégios. Vulnerabilidade em ferramenta de administração é sempre grave — e é sempre a última a ser atualizada, porque “ninguém pode mexer nela”.
A lição que se repete
Chave fixa no código é um dos problemas mais antigos do desenvolvimento de software, e continua aparecendo em produtos maduros de fabricantes grandes. A razão é sempre parecida: alguém precisava que dois componentes se reconhecessem, escreveu uma chave provisória para o teste funcionar, e a provisoriedade virou versão final.
Do lado de quem compra software, o recado prático é mais simples do que parece: a segurança do seu ambiente inclui a qualidade do código de terceiros que você instala nele. Perguntar ao fornecedor com que frequência ele publica correções, e quanto tempo leva entre o aviso e o remendo, deixou de ser questão técnica — virou critério de contrato.
Fontes
- SolarWinds — aviso de segurança CVE-2026-28326 (17/09/2026): solarwinds.com
-
NIST National Vulnerability Database — CVE-2026-28326: nvd.nist.gov
-
Foto de capa: sala de servidores do Arquivo Nacional do Reino Unido — The National Archives (UK), CC BY 3.0, via Wikimedia Commons
- Segunda imagem: centro de computação do CERN — Simon Waldherr, CC BY-SA 4.0, via Wikimedia Commons
VKSECURITY


