SolarWinds の脆弱性と対応
SolarWinds 製品の重大・クリティカル脆弱性 6件を、CVSS 順に並べています。各 CVE の詳細ページに、AWS・GCP・Azure・Linux 別の対応と一次情報の出典があります。
SolarWinds の掲載状況(数値は本ページのビルド時にデータから集計)
掲載 6件の内訳は Critical 4件 / High 2件。CVSS は最高 9.8、最低 7.5です。
このうち 4件は CISA KEV に収載され、実際の悪用が確認されています(うち 1件はランサムウェアによる悪用が知られています)。先に着手すべきはこの 4件です。
掲載している SolarWinds の CVE は 2026/02/03 〜 2026/09/22 に公開または KEV 収載されたものです。
対応が必要な環境の内訳は、Linux(OS 側の修正)が 6件です。AWS・GCP・Azure で必要な対応が分かれるのは2件だけです。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
対象になっている製品
- Web Help Desk3件
- SolarWinds Observability Self-Hosted 2026.2.2 以下(修正版は 2026.2.3)2件
- Serv-U1件
必要な対応の内訳
区分は AWS・GCP・Azure 側の対応状況にもとづきます。各 CVE の修正バージョン・回避策は詳細ページに一次情報の出典付きで書いています。
先に着手すべきもの(KEV 収載 4件)
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用SolarWinds Web Help Desk のデシリアライズでRCE(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SolarWinds Web Help Desk の制御回避で機能へ不正到達(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SolarWinds Web Help Desk に別のデシリアライズRCE(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.5 KEV 悪用確認SolarWinds Serv-U 未認証の細工POSTによるサービスクラッシュ(DoS)AWSGCPAzureLinux
CVSS の数字の内訳を確かめる: SolarWinds のアドバイザリに載っているスコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。SolarWinds の脆弱性と対応6件
-
Critical CVSS 9.8SolarWinds Observability Self-Hosted の整合性検証不備で未認証 RCE(CVSS 9.8・2026.2.3 で修正)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認 ランサム悪用SolarWinds Web Help Desk のデシリアライズでRCE(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SolarWinds Web Help Desk の制御回避で機能へ不正到達(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認SolarWinds Web Help Desk に別のデシリアライズRCE(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.8SolarWinds Observability Self-Hosted の特定通信モードでデシリアライズによる未認証 RCE(CVSS 8.8)AWSGCPAzureLinux
-
High CVSS 7.5 KEV 悪用確認SolarWinds Serv-U 未認証の細工POSTによるサービスクラッシュ(DoS)AWSGCPAzureLinux