Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

CVE-2026-28318: luka DoS w SolarWinds Serv-U

CVE-2026-28318 pozwala bez uwierzytelnienia zatrzymać usługę Serv-U żądaniem POST. Wyjaśniamy podatne wersje, Hotfix 1 i działania ochronne.

MATERIAŁ PUBLICZNY
AUTOR
/ Pentester (OSCP, PNPT)
PUBLIKACJA
10 lipca 2026
CZAS CZYTANIA
7 min czytania
TEMAT
Podatności
CVE-2026-28318: luka DoS w SolarWinds Serv-U

CVE-2026-28318 to podatność typu denial of service w SolarWinds Serv-U. Nieuwierzytelniony napastnik może wysłać specjalnie przygotowane żądanie POST z nagłówkiem Content-Encoding: deflate i doprowadzić do awarii usługi. Luka ma wynik CVSS 7.5, a CISA umieściła ją w katalogu aktywnie wykorzystywanych podatności.

Najważniejsze jest właściwe określenie skutku: potwierdzony wpływ to zatrzymanie dostępności usługi, nie zdalne wykonanie kodu ani kradzież przechowywanych plików. DoS może być bardzo dotkliwy dla procesu biznesowego, ale nie należy rozszerzać opisu poza informacje producenta.

Jak działa problem

W informacji o Serv-U 15.5.4 Hotfix 1 SolarWinds podaje, że odpowiednio przygotowane żądanie POST może bez uwierzytelnienia spowodować awarię procesu Serv-U. Wyzwalaczem jest obsługa skompresowanej treści oznaczonej Content-Encoding: deflate.

Atak nie wymaga konta w usłudze ani przesłania prawidłowych danych logowania. Wystarczy, że podatny komponent przyjmuje ruch sieciowy od napastnika. Skuteczny exploit może przerwać działanie transferów plików i uczynić usługę niedostępną do czasu jej ponownego uruchomienia lub przywrócenia.

Producent ocenił podatność na 7.5 w CVSS. Ten wynik odpowiada istotnemu wpływowi na dostępność bez potwierdzonego naruszenia poufności lub integralności. CISA KEV podnosi priorytet, ponieważ katalog obejmuje luki z dowodami rzeczywistego wykorzystania.

Które wersje wymagają działania

Podatne są wersje wcześniejsze niż Serv-U 15.5.4 Hotfix 1. Dotyczy to również samego wydania 15.5.4 bez Hotfix 1 — numer bazowej wersji nie oznacza jeszcze, że poprawka CVE została zastosowana.

Advisory SolarWinds oraz release notes wskazują 15.5.4 Hotfix 1 jako wydanie naprawcze. Hotfix można zainstalować wyłącznie na bazowym Serv-U 15.5.4. Organizacja korzystająca ze starszej gałęzi musi więc najpierw zaplanować przejście do 15.5.4, a następnie zastosować Hotfix 1.

To częsta pułapka inwentaryzacyjna: system zarządzania może raportować „15.5.4” i uznać host za aktualny, choć brakuje oddzielnego hotfixa. Weryfikacja musi obejmować pełny poziom poprawki, nie tylko główny numer produktu.

Jaki jest realny wpływ biznesowy

Serv-U bywa używany do automatycznych transferów między firmą, klientami i partnerami. Awaria może zatrzymać wymianę dokumentów, zasilanie innych systemów albo odbiór plików w ustalonym oknie. Powtarzane żądania mogą powodować kolejne przerwy nawet wtedy, gdy monitoring automatycznie uruchamia proces ponownie.

To nadal nie jest dowód dostępu do plików. Na podstawie opisanej podatności nie można twierdzić, że atakujący odczytuje, modyfikuje lub usuwa dane. Jeżeli podczas incydentu pojawiają się również sygnały naruszenia poufności, trzeba analizować je osobno — mogą wynikać z innej luki, błędnej konfiguracji lub przejętych poświadczeń.

Jak bezpiecznie wdrożyć Hotfix 1

  1. Znajdź wszystkie instancje Serv-U. Uwzględnij środowiska zapasowe, systemy partnerów zarządzane przez firmę oraz serwery niewidoczne w standardowym skanerze.
  2. Sprawdź pełną wersję i poziom hotfixa. Wydanie 15.5.4 bez dopisku Hotfix 1 nadal wymaga aktualizacji.
  3. Jeżeli to konieczne, przejdź najpierw do 15.5.4. Hotfix nie jest kompatybilny z innymi wersjami bazowymi.
  4. Wykonaj kopię wskazanych plików instalacji. Release notes podają osobne listy dla Windows i Linux oraz wymagają zatrzymania procesów Serv-U przed podmianą.
  5. Zainstaluj Hotfix 1 i uruchom usługę. Następnie potwierdź pełny numer wersji oraz wykonaj kontrolowany test transferu.
  6. Obserwuj stabilność po zmianie. Sprawdź kolejki, nieukończone transfery, logi aplikacji i alerty dostępności.

Samo automatyczne ponowne uruchamianie usługi nie jest poprawką. Może skrócić przerwę, ale nie usuwa warunku, który napastnik może ponownie wywołać. Wdrożenie warto prowadzić w ramach udokumentowanego procesu zarządzania podatnościami.

Co robić, gdy aktualizacja musi poczekać

Jeżeli nie można od razu wdrożyć Hotfix 1, należy zastosować dokładne kroki tymczasowe z advisory producenta. Dodatkowo ogranicz dostęp sieciowy do Serv-U do niezbędnych źródeł, o ile model współpracy na to pozwala. Nie traktuj ogólnej reguły WAF lub rate limitu jako równoważnej poprawce bez testu i potwierdzenia SolarWinds.

Monitoring powinien alarmować o nieoczekiwanym zatrzymaniu procesu, krótkich cyklach restartu, błędach transferów i nietypowych żądaniach HTTP poprzedzających awarię. Przed restartem warto zachować logi i dane diagnostyczne. Jeżeli incydent wpływa na krytyczne transfery, uruchom przygotowany plan reagowania na incydenty i poinformuj właścicieli zależnych procesów.

Najważniejszy wniosek

CVE-2026-28318 nie daje według komunikatu producenta zdalnego kodu ani dostępu do plików. Pozwala natomiast bez logowania zatrzymać Serv-U i jest ujęta w KEV. Sprawdź pełny poziom wersji, przejdź do 15.5.4 Hotfix 1, przetestuj transfery po instalacji i monitoruj powtarzające się awarie. Precyzyjna ocena skutku nie zmniejsza pilności — pomaga dobrać właściwą reakcję.


Źródła: SolarWinds — Serv-U 15.5.4 Hotfix 1 release notes, SolarWinds Trust Center — CVE-2026-28318, CISA KEV — CVE-2026-28318.

UDOSTĘPNIJ / KOPIUJ