← voltar
CVE-2026-28318highsob ataqueCWE-400

SolarWinds Serv-U Unauthenticated Denial of Service Vulnerability

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.5epss 8.4%
da publicação à arma5 dias
Publicada no NVD4 de jun.
1ª PoC+5d
CISA KEV+1d
probabilidade de exploração
8.4%top 5% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-06-19

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de negação de serviço não autenticada no Serv-U (CWE-400, consumo de recursos não controlado): uma requisição POST especialmente construída com o cabeçalho Content-Encoding: deflate derruba o processo do serviço sem exigir login. Está no catálogo KEV da CISA com exploração confirmada e PoC pública circulando, o que eleva a urgência mesmo sendo 'apenas' disponibilidade — para operações de FTP/MFT que sustentam transferência de arquivos críticos, um crash remoto e repetível é suficiente para causar impacto operacional real.

Detalhamento técnico

O componente HTTP do Serv-U processa o corpo de requisições POST verificando o cabeçalho Content-Encoding; quando o valor é 'deflate', o serviço tenta descomprimir o corpo antes de tratá-lo. O fornecedor não detalhou o ponto exato da falha na rotina de descompressão, mas a classificação CWE-400 (Uncontrolled Resource Consumption) atribuída pela CISA indica que dados de entrada controlados pelo atacante levam a consumo descontrolado de recursos (memória, CPU ou estado interno) durante essa descompressão, resultando em crash do processo Serv-U.exe/Serv-U (Linux).

Como é explorada

O vetor é uma única requisição POST para o serviço HTTP do Serv-U, com o cabeçalho Content-Encoding: deflate e algum corpo de dados — sem autenticação, sem interação do usuário, sem pré-condição de configuração além de o serviço estar acessível na rede (AV:N, AC:L, PR:N, UI:N no vetor CVSS). Isso torna o ataque trivial de automatizar e repetir contra qualquer instância exposta na porta administrativa/web do Serv-U.

O impacto final é queda do serviço (Availability:High, Confidentiality e Integrity não afetados) — não há execução de código nem acesso a dados. A CISA confirma exploração ativa em ambiente real (KEV) e existe PoC pública, o que reduz a barreira técnica para reprodução por qualquer atacante, incluindo scanners automatizados de internet.

Versões

Afetadas
SolarWinds Serv-U 15.5.4 e versões anteriores, conforme publicado pelo fornecedor.
Corrigidas em
SolarWinds Serv-U 15.5.4 Hotfix 1. O hotfix exige que a instância já esteja na versão base 15.5.4 — outras versões do Serv-U não são compatíveis com o hotfix e precisam ser atualizadas para 15.5.4 antes de aplicá-lo.

Como se proteger

A correção definitiva é o Serv-U 15.5.4 Hotfix 1. Atenção: o hotfix só é instalável sobre uma base 15.5.4 — quem está em versões anteriores (incluindo o ramo 15.5.1, que atingiu fim de engenharia em 18/02/2026) precisa primeiro migrar para 15.5.4 antes de aplicar o hotfix; não há patch retroativo direto para ramos mais antigos.

Se a atualização não puder ser aplicada imediatamente, o próprio fornecedor recomenda controle compensatório em WAF/proxy reverso: bloquear qualquer requisição POST que contenha o cabeçalho Content-Encoding (a funcionalidade de compressão de corpo não é necessária para a operação do serviço), e restringir o acesso à interface do Serv-U a endereços IP conhecidos sempre que possível. Essa regra é uma virtual patch — mitiga o vetor específico, mas não corrige a causa raiz nem protege contra outras variações de payload que não usem exatamente esse cabeçalho. Não há mitigação via configuração interna do próprio Serv-U documentada pelo fornecedor; o controle precisa ficar na camada de rede/WAF até a atualização.

Como detectar

Monitorar logs de acesso HTTP/web do Serv-U e de firewall/WAF em busca de requisições POST contendo o cabeçalho Content-Encoding: deflate direcionadas às portas do serviço — esse é o indicador direto de tentativa de exploração. Correlacionar com eventos de crash/reinício do processo Serv-U (Event Log no Windows, logs de serviço no Linux) próximos no tempo à requisição suspeita.

Um risco de detecção é que, se o crash ocorrer durante o parsing do cabeçalho/corpo antes da requisição ser totalmente registrada no log de acesso, a evidência da requisição causadora pode não aparecer — nesse caso, o sinal mais confiável passa a ser o próprio padrão de reinícios inesperados e repetidos do serviço, sem correlação de payload visível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
SolarWinds Serv-U is susceptible to specially crafted POST requests that crash the Serv-U service without authentication using Content-Encoding: deflate. Mitigation steps are provided to secure customer environments in the SolarWinds Trust Center if you are unable to deploy the update
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
SolarWinds · Serv-U
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.