SolarWinds záplatoval kritickú chybu: čo to znamená pre firmy, ktoré ho používajú
Predstavte si, že váš softvér na správu prístupových práv má vo sebe skrytý hlavný kľúč. A ktokoľvek na svete ho môže použiť bez hesla. Presne to sa stalo so SolarWinds. Bez záplaty stačí sieťové pripojenie a útočník môže spustiť ľubovoľný kód na vašom serveri.
Čo sa vlastne stalo?
Spoločnosť SolarWinds vydala 17. septembra 2026 bezpečnostnú záplatu pre svoj produkt Access Rights Manager (ARM). Zraniteľnosť dostala označenie CVE-2026-28326 a skóre 8,8 z 10 podľa štandardu CVSS. To nie je maličkosť.
Problém bol v tom, že softvér obsahoval pevne zakódovaný statický kľúč, takzvaný hard-coded key. Útočník bez akéhokoľvek prihlásenia mohol zneužiť tento kľúč a na diaľku spustiť vlastný kód. Inými slovami: nemusel vedieť žiadne heslo. Stačilo vedieť o chybe.
Zraniteľnosť objavil bezpečnostný výskumník Kai Huang zo spoločnosti Armadin a nahlásil ju zodpovedne výrobcovi. Záplata je dostupná vo verzii ARM 2026.2.1. Podľa informácií od SolarWinds zatiaľ nie sú známe prípady aktívneho zneužitia v praxi, čo je dobrá správa. Zlá správa je, že okno na zneužitie je teraz otvorené pre každého, kto si prečíta verejne dostupné technické detaily.
SolarWinds má problémov viac, nie len jeden
To, čo robí túto situáciu závažnejšou, je kontext. Ide o sériu záplat, nie o jednu izolovanú opravu. Takmer súbežne SolarWinds riešil aj ďalšie kritické chyby vo svojich produktoch.
Zhruba dva mesiace pred touto záplatou opravil firma kritickú chybu CVE-2026-28323 v produkte Web Help Desk so skóre 9,8 z 10. Táto zraniteľnosť umožňovala obísť SAML autentifikáciu. Okrem toho sa opravovala aj DoS zraniteľnosť CVE-2026-28299, ktorá mohla spôsobiť pád celého servera Web Help Desk.
Ešte výraznejší je zoznam 16 zraniteľností v produkte Serv-U (CVE-2026-28302 a ďalšie), ktoré zahŕňali možné zvýšenie oprávnení, vzdialené spustenie kódu a dokonca aj vytváranie administrátorských účtov. Zdroj: The Hacker News, september 2026.
Otázka pre vás: Viete s istotou, ktoré verzie softvéru bežia na serveroch vašej firmy? A kto a kedy ich naposledy aktualizoval?
Prečo je to dôležité aj pre slovenské firmy?
SolarWinds ARM používajú predovšetkým väčšie organizácie, ktoré potrebujú centrálne riadiť prístupové práva zamestnancov do systémov. V praxi to znamená banky, výrobné podniky, zdravotnícke zariadenia a firmy so stovkami zamestnancov.
Ak váš interný IT tím alebo externý správca používa tento softvér a doposiaľ ho neaktualizoval, vaše systémy sú potenciálne otvorené útoku zvonku. A to bez toho, aby ste o tom vôbec vedeli. Pripomíname, že podobné zraniteľnosti s pevne zakódovanými kľúčmi patria dlhodobo medzi kritické bezpečnostné riziká, na ktoré upozorňuje aj ENISA vo svojich pravidelných prehľadoch kybernetických hrozieb.
Ak vás zaujíma, ako slovenský regulátor pristupuje k povinnostiam v oblasti kyberbezpečnosti, odporúčame pozrieť si aj náš článok o tom, čo priniesli nové vyhlášky NBÚ od septembra 2025. Tlak na firmy, aby mali pod kontrolou softvér aj prístupy, rastie.
Keď hovoríme o riadení prístupov, veľmi úzko to súvisí so širšou témou ochrany zariadení. Útočník, ktorý získa administrátorský prístup cez zraniteľný softvér, má spravidla otvorenú cestu ku všetkému ostatnému.
IT audit a bezpečnostný prehľad
Zistíte, aký softvér beží vo vašej firme, ktoré verzie sú zastarané a kde sú najväčšie riziká. Vhodné pre každú firmu, ktorá chce mať IT pod kontrolou.
Pozrieť službu →Penetračné testy
Odhalíme slabiny skôr, ako ich nájde útočník. Penetračný test simuluje reálny útok a ukáže, kde presne je vaša firma zraniteľná.
Pozrieť službu →Čo by mala vaša firma urobiť teraz?
Ak používate niektorý z produktov SolarWinds, konkrétne ARM, Web Help Desk alebo Serv-U, prioritou je overenie verzie a okamžitá aktualizácia na najnovšie vydanie. Záplata pre ARM je dostupná vo verzii 2026.2.1.
Ak si nie ste istí, kto vo vašej firme tento softvér spravuje a v akej verzii beží, je to samo o sebe varovný signál. Softvér bez dohľadu je pre útočníka príležitosť. Podobnú situáciu sme rozoberali aj v článku o tom, prečo antivírus na PC dnes nestačí: moderné hrozby prichádzajú cez softvér a správu prístupov, nie len cez e-mail.
Vhodným krokom je aj celkový pohľad na to, kto má prístup k čomu. Správa prístupových práv je téma, ktorú mnohé firmy podceňujú, kým nenastane problém. A vtedy je zvyčajne neskoro. Odporúčame sa pozrieť na IT bezpečnosť komplexne, nielen záplatovaním jednej konkrétnej diery.
Máte IT bezpečnosť pod kontrolou?
Urobíme audit vášho IT prostredia a ukážeme vám, kde sú riziká, skôr ako ich nájde niekto iný.
Chcem IT auditAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Musím mať SolarWinds ARM, aby sa ma táto zraniteľnosť týkala?
Ak váš podnik priamo nepoužíva SolarWinds Access Rights Manager, táto konkrétna zraniteľnosť sa vás bezprostredne netýka. Avšak princíp pevne zakódovaných kľúčov a nevhodne spravovaných prístupov je problém, ktorý môže existovať v mnohých iných softvérových produktoch. Preto je vhodné mať prehľad o všetkom softvéri, ktorý vo firme beží.
Čo je to vlastne hard-coded key a prečo je taký nebezpečný?
Hard-coded key je šifrovací alebo autentifikačný kľúč, ktorý je natvrdo zabudovaný priamo do zdrojového kódu softvéru. Všetky inštalácie daného produktu teda zdieľajú rovnaký kľúč. Ak ho útočník objaví, funguje prakticky ako univerzálny kľúč ku každej inštalácii bez ohľadu na to, aké heslá máte nastavené.
Ako rýchlo treba reagovať na takéto bezpečnostné záplaty?
Pri zraniteľnostiach so skóre nad 8,0 (podľa CVSS) je odporúčaná reakcia do 24 až 72 hodín. Čím je skóre vyššie a čím bližšie je softvér k internetu, tým rýchlejšie treba konať. Vo firmách bez dedikovaného IT tímu sa takéto aktualizácie žiaľ oneskorujú o týždne alebo mesiace, čo je presne okno, ktoré útočníci využívajú.
Ako viem zistiť, aký softvér a aké verzie bežia v mojej firme?
Prvým krokom je inventarizácia softvéru, ktorá je súčasťou každého seriózneho IT auditu. Bez prehľadu o tom, čo vo firme beží, nie je možné zodpovedne riadiť bezpečnosť. Je to základ, od ktorého sa odvíja všetko ostatné vrátane záplatovania a správy prístupov.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.