SolarWinds пусна важни актуализации за сигурността на своя софтуер за трансфер на файлове Serv-U, коригирайки 15 уязвимости, които биха могли да позволят на атакуващите да получат повишени привилегии и в някои случаи да изпълнят код с права на root потребител.

Тези корекции бяха предоставени в Serv-U версия 2026.3, публикувана на 21 юли 2026 г., като част от текущите усилия на компанията за разрешаване на високорискови недостатъци, докладвани чрез нейната програма за лов на бъгове (bug bounty).

Коригираните уязвимости се проследяват под множество CVE идентификатори, включително от CVE-2026-28302 до CVE-2026-28321. Те са оценени предимно с оценка за сериозност 9.1, което показва критичен риск. Много от тези проблеми произтичат от слабости, свързани с незащитена директна справка към обект (IDOR), и нарушени механизми за контрол на достъпа.

Те биха могли да позволят на удостоверени атакуващи, особено такива с домейн или административен достъп, да ескалират привилегии, да манипулират поведението на приложението и в крайна сметка да изпълняват произволен код с разрешения на ниво root.

Две от най-сериозните уязвимости, CVE-2026-28304 и CVE-2026-28311, включват отдалечено изпълнение на код. Успешното им експлоатиране може да позволи на атакуващите да изпълняват отдалечено злонамерени команди на засегнатите системи.

Други уязвимости позволяват ескалация на привилегии чрез повишаване на потребители или групи с по-ниско ниво в ролята на системен администратор, като ефективно се заобикалят предвидените ограничения за достъп.

В допълнение към ескалацията на привилегии, определени недостатъци биха могли да доведат до превземане на акаунти и отвличане на SMTP. Например, CVE-2026-28313 позволява на атакуващите да експлоатират IDOR проблем за компрометиране на потребителски акаунти чрез SMTP манипулация.

Друга уязвимост, CVE-2026-28315, включва съхранена междусайтова скриптова атака (stored XSS), която може да изложи на риск чувствителни данни за административни сесии или да доведе до отвличане на сесии.

SolarWinds отбеляза, че много от тези уязвимости изискват известно ниво на удостоверен достъп, като например акаунт на администратор на домейн или групови разрешения.

Въпреки това, в реални среди атакуващите често свързват такива уязвимости във верига след първоначално компрометиране, което прави тези проблеми особено опасни при корпоративни внедрявания.

Компанията също така заяви, че въздействието обикновено е по-ниско в среди на Windows в сравнение с Linux системи, където изпълнението на ниво root представлява по-голям риск. В допълнение към корекциите на уязвимости, Serv-U 2026.3 въвежда различни подобрения в сигурността и използваемостта.

Политиките за сигурност на съдържанието (CSP) са засилени, за да се намали рискът от атаки с инжектиране на код, а нови заглавни части за сигурност, като политики за споделяне на ресурси от различни произходи (Cross-Origin) и Permissions-Policy, са внедрени или направени конфигурируеми. Актуализацията също така включва OpenSSL 3.0.21 за повишена криптографска сигурност и производителност.

Допълнителните подобрения включват разширена поддръжка на многофакторно удостоверяване за потребители на Active Directory и LDAP, подобрени работни процеси за споделяне на файлове и по-голяма надеждност на клиентите. Тези актуализации имат за цел да подобрят както сигурността, така и оперативната ефективност на платформата.

SolarWinds благодари на програмата за лов на бъгове Intigriti за отговорното разкриване на уязвимостите и сътрудничеството по отстраняването им.

Компанията настоятелно призовава всички потребители да преминат към Serv-U 2026.3 незабавно, особено след като по-старите версии наближават края на жизнения си цикъл и вече няма да получават актуализации за сигурност.

Предвид комбинацията от критични уязвимости и широкото корпоративно използване на Serv-U в среди за управляван трансфер на файлове, навременното инсталиране на корекции за сигурност е от съществено значение за предотвратяване на потенциална експлоатация и минимизиране на риска.