CVSS 9.8分——这是SolarWinds在7月30日为Web Help Desk一个最新修补的安全漏洞打出的严重程度评分。这个编号CVE-2026-28323的漏洞,能让攻击者完全绕过SAML 2.0单点登录的认证过程,直接闯入后台。安全研究员Dhabaleshwar Das负责任地报告了该问题,随后SolarWinds在2026.2.1版本中发布了补丁。
SAML,即安全断言标记语言,在企业IT中几乎无处不在。它让微软Entra ID、Okta、Active Directory Federation Services这类集中式身份提供者,成为所有内部应用的单一登录入口。员工只需要在一个可信的地方验证一次身份,接下来就能顺畅打开工单系统、资产管理台、内部通讯工具,省去反复输入密码的麻烦。但如果这个“可信的入口”本身可以被绕开,那所有后续的便利,就变成了攻击者长驱直入的捷径。
![]()
CVE-2026-28323的本质,是一次认证边界上的失守。SolarWinds并未公开漏洞利用的技术细节、受影响的请求路径,也没有透露是否已经有攻击者在野外尝试利用。但一个帮助系统里通常会躺着工单详情、IT资产清单、内部沟通记录、用户联系信息,在某些场景下甚至还关联着Active Directory的凭证或网络拓扑注释。绕过登录界面,意味着攻击者有可能以合法用户的身份,直接翻阅这些数据。
需要特别强调一点:这个漏洞只影响配置了SAML 2.0的单点登录部署。如果你的Web Help Desk用的是本地账号认证,或者根本没启用SAML集成,那这一波和你关系不大。但这并未降低SolarWinds给它的评分权重。认证绕过类漏洞在CVSS评分体系里几乎天生就是高分种子——不需要任何前置权限、不需要用户交互、攻击复杂度低,影响面却可能横跨机密性、完整性和可用性三个维度。9.8分正对应着“一键通关”式的风险剖面。
攻击者盯上帮助台并不是新鲜事。帮助台的门通常向员工、外包人员、合作伙伴甚至供应商敞开,天然就是一个半开放的业务窗口。在很多攻击链里,拿下帮助台往往意味着能顺便掏出IT支持团队的工作清单——哪台服务器还在用弱口令、哪个数据库刚刚报过错、哪封报修邮件里附带了临时密码。这种信息对定向渗透的价值,远比一颗零日漏洞本身更可怕。
与CVE-2026-28323一同被塞进2026.2.1版本更新的,还有另一个高分拒绝服务漏洞CVE-2026-28299,CVSS评分8.2。它源于内存处理不当,能够让攻击者远程把Web Help Desk服务器直接打崩。虽然DoS通常被认为不涉及数据泄露,但对于7×24小时运转的企业运维台来说,一次无法恢复的服务中断就足够让一级事件升级为二级事故。
此外,这次更新还把一批藏在pgAdmin里的旧账做了结算。远程代码执行、命令注入、LDAP注入、TLS证书校验绕过——这些漏洞如果放在其他场景,每一个都够单独上公告。SolarWinds选择了打包修复,一并更新了前端架构,引入了基于Caddy的反向代理界面,并在系统层面强制仅支持TLS 1.2和1.3,约束内部服务只能本地访问,从HTTP响应头中擦掉服务器版本指纹,打开安全头。这些操作不是为了好看,而是明确传递出一个信号:这套帮助台系统过去的攻击面太宽,现在开始收缩防线。
不过,管理员现在最该做的只有一件事——立刻确认自己的Web Help Desk版本,然后规划升级路径。尤其当你看到登录页面右上角飘着“SAML SSO”的标志,别犹豫,CVE-2026-28323可能已经默默躺在那里等了很久。升级到2026.2.1不仅能堵住这个9.8分的认证旁路,还会顺手卸掉一组能导致远程执行和注入的历史弹药。SolarWinds至今未公开漏洞的原始触发点,但这恰恰提醒我们:在细节披露之前完成修补,是安全团队在没有利用信号时唯一能掌握的主动权。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.