Înapoi la blog
    Awarely Monitor
    6 min

    SolarWinds Serv-U: două RCE critice cer versiunea 2026.3

    CVE-2026-28304 și CVE-2026-28311 pot transforma accesul privilegiat Serv-U în execuție de cod, inclusiv comenzi arbitrare ca root. Sunt afectate toate versiunile până la 15.5.4 HF1, iar SolarWinds indică Serv-U 2026.3 drept release remediat.

    Cyber Security Agency of Singapore a emis pe 23 iulie o alertă pentru două vulnerabilități critice SolarWinds Serv-U. Ambele au scor CVSS 3.1 de 9.1 și afectează Serv-U 15.5.4 HF1 și versiunile anterioare. SolarWinds indică Serv-U 2026.3 drept versiunea care conține remedierea.

    Nici advisory-urile furnizorului, nici alerta guvernamentală nu raportează exploatare activă. Distincția trebuie păstrată și în evidența riscului. Vulnerabilitățile sunt urgente prin impactul posibil și rolul serverelor de transfer controlat de fișiere, nu pentru că atacurile ar fi fost confirmate public.

    CVE-2026-28304: cod arbitrar cu drepturi root

    CVE-2026-28304 permite execuție de cod arbitrar ca root, SolarWinds menționând un impact mai redus pe Windows. Vectorul CVSS include cerința unor privilegii ridicate. Nu este deci descrisă ca preluare neautentificată direct din internet: pericolul este că atacatorul care obține o poziție privilegiată în Serv-U poate trece la controlul sistemului de operare.

    Această limită de privilegii contează în investigație. O identitate de administrator compromisă, un secret de automatizare furat sau un cont de furnizor abuzat nu mai trebuie evaluate doar prin fișierele accesibile în Serv-U. Pe versiunile afectate, impactul poate ajunge la host și la credențialele, conexiunile sau volumele montate accesibile de acolo.

    CVE-2026-28311: administrarea domeniului devine execuție de cod

    CVE-2026-28311 permite unui administrator de domeniu să schimbe comportamentul aplicației într-un mod care poate produce execuție de cod la distanță. Are același scor 9.1, același interval de versiuni afectate și aceeași versiune remediată ca CVE-2026-28304. SolarWinds menționează și aici impact redus pe Windows.

    Cele două constatări nu trebuie comasate într-o problemă generică „Serv-U” fără context. Identitățile necesare și privilegiul de sistem accesibil definesc calea de atac, în timp ce destinația comună de remediere permite un upgrade coordonat.

    Ce trebuie să facă acum operatorii Serv-U

    • Inventariază Serv-U Managed File Transfer și celelalte instalări Serv-U din producție, disaster recovery, staging și infrastructura administrată de furnizori
    • Înregistrează versiunea și sistemul de operare exacte, apoi actualizează fiecare instanță 15.5.4 HF1 sau anterioară la Serv-U 2026.3 ori la o versiune ulterioară suportată
    • Verifică administratorii de domeniu, administratorii locali, conturile de serviciu, credențialele API sau de automatizare și accesul furnizorilor; elimină privilegiile inactive și activează MFA unde este disponibil
    • Limitează interfețele de administrare la rețele dedicate și surse aprobate; separă endpoint-urile de transfer de căile administrative
    • Analizează schimbările privilegiate de configurație, comportamentul neobișnuit al serviciului, procese noi, persistență, conexiuni externe și acces la datele montate sau transferate
    • Salvează configurația și colectează logurile relevante înainte de upgrade, apoi validează protocoalele, fluxurile, certificatele, integrările și permisiunile

    Serverul de transfer concentrează relații de încredere

    Managed file transfer se află adesea între parteneri externi și sisteme interne. Poate procesa documente reglementate, executa fluxuri automate și păstra credențiale pentru destinații de ambele părți. Chiar dacă vulnerabilitatea cere inițial privilegii, trecerea la sistemul de operare poate multiplica impactul unei singure identități furate în toate aceste relații.

    Redu raza de impact independent de patch: izolează host-ul, minimizează permisiunile serviciului, folosește credențiale limitate pentru destinații, separă zonele partenerilor, restricționează conexiunile externe și împiedică serviciul să devină o rută generală către stocarea internă.

    Dovezi pentru NIS2 și riscul furnizorilor

    Pentru organizațiile din România și UE, închiderea trebuie să arate mai mult decât versiunea instalată. Păstrează inventarul activelor și expunerii, verificarea identităților, fereastra de mentenanță, dovezile dinaintea upgrade-ului, build-ul remediat, validarea funcțională și rezultatul oricărei evaluări de compromitere. Dacă serverul este operat de un terț, înregistrează notificarea, dovada remedierii și responsabilitatea contractuală.

    Awarely Monitor poate lega ambele CVE-uri de același activ Serv-U, păstrând separat constatările tehnice, responsabilii și dovezile. Upgrade-ul rămâne eficient fără pierderea raționamentului distinct pentru fiecare vulnerabilitate.

    Surse verificate