CVE-2026-28318
SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability
Beskrivelse
SolarWinds Serv-U is susceptible to specially crafted POST requests that crash the Serv-U service without authentication using Content-Encoding: deflate. Mitigation steps are provided to secure customer environments in the SolarWinds Trust Center if you are unable to deploy the update
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-06-04
- Sist endret
- 2026-07-22
- Tildelt av
- psirt@solarwinds.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H- Scoret av
- psirt@solarwinds.com
- Sannsynlighet for utnyttelse
-
8.4 %
høyere enn 94 %
av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-06-05, med utbedringsfrist 2026-06-19 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Solarwinds | Serv-u | < 15.5.4 | Berørt |
| Solarwinds | Serv-u | 15.5.4 | Berørt |
Svakhetstype
-
CWE-400: Uncontrolled Resource Consumption
The product does not properly control the allocation and maintenance of a limited resource.
Angrepsteknikker
Utledet gjennom svakhetstypen: CVE til CWE til CAPEC til ATT&CK. Dette viser hvilke teknikker svakhetsklassen historisk brukes til. Det er ikke en påstand om at nettopp denne sårbarheten er utnyttet slik.
- T1499: Endpoint Denial of Service
Referanser
- https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_…
- https://www.solarwinds.com/trust-center/security-advisories/CVE-2026-28318
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-28318
Relatert hos Berigo
Artikler
-
CISA legger åtte utnyttede sårbarheter inn i KEV-katalogen
Samme produkt
2026-03-09
På fem dager la CISA åtte sårbarheter inn i katalogen over kjente utnyttede sårbarheter, blant annet i Hikvision, Rockwell, Apple, SolarWinds og Ivan…
-
CISA legger fire utnyttede sårbarheter til KEV-katalogen
Samme produkt
2026-02-03
Sårbarhetene rammer Sangoma FreePBX, GitLab og SolarWinds Web Help Desk, og strekker seg fra 2019 til en publisert for en uke siden.
-
Kritisk sårbarhet i SolarWinds Web Help Desk gir kodekjøring uten pålogging
Samme produkt
2026-01-28
CVE-2025-40551 lar en uautentisert angriper kjøre kode på serveren gjennom usikker deserialisering, og har CVSS 9.8.
-
CodeBreach: feilkonfigurert CodeBuild ga tilgang til AWS-repositorier
Samme produkt
2026-01-15
Forskere hos Wiz fant en sårbarhet i leverandørkjeden som ga administratortilgang til AWS SDK for JavaScript-repositoriet. AWS har lukket angrepsvekt…
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.