A SolarWinds publicou ontem a versão 2026.3 de seu software de transferência de arquivos Serv-U, que corrige 15 vulnerabilidades que poderiam permitir a atacantes autenticados a elevação de privilégios e a execução remota de código com acesso de usuário root.
As falhas, reportadas pelo programa de recompensa por bugs da Intigriti, são rastreadas pelos identificadores CVE-2026-28302 a CVE-2026-28321. A maioria delas recebeu pontuação de gravidade 9.1 na escala CVSS, indicando risco crítico, de acordo com o comunicado da empresa. Muitas dessas questões surgem de fraquezas do tipo IDOR (Insecure Direct Object Reference) e de mecanismos de controle de acesso quebrados.
Detalhes das vulnerabilidades
Duas das vulnerabilidades mais severas, CVE-2026-28304 e CVE-2026-28311, envolvem execução remota de código. A exploração bem-sucedida dessas falhas poderia permitir que invasores executassem comandos maliciosos em sistemas afetados remotamente. Outras vulnerabilidades, como CVE-2026-28306 e CVE-2026-28307, permitem a elevação de privilégio, promovendo usuários ou grupos de baixo nível a funções de administrador do sistema.
Além da elevação de privilégios, certas falhas poderiam levar à tomada de conta de contas e ao sequestro de SMTP. Por exemplo, a CVE-2026-28313 permite que atacantes explorem um problema de IDOR para comprometer contas de usuário. Outra vulnerabilidade, a CVE-2026-28315, envolve cross-site scripting armazenado (XSS), que poderia expor dados de sessão administrativa ou levar ao sequestro de sessão.
A SolarWinds observou que muitas dessas vulnerabilidades exigem algum nível de acesso autenticado, como uma conta de administrador de domínio ou permissões em nível de grupo. A empresa também afirmou que o impacto é tipicamente menor em ambientes Windows em comparação com sistemas Linux, onde a execução em nível root representa um risco maior.
Além das correções de vulnerabilidades, a versão 2026.3 do Serv-U introduz melhorias de segurança e usabilidade. As Políticas de Segurança de Conteúdo foram reforçadas para reduzir o risco de ataques de injeção de código, e novos cabeçalhos de segurança, como políticas de Cross-Origin e Permissions-Policy, foram implementados ou tornados configuráveis. A atualização também inclui OpenSSL 3.0.21 para maior segurança criptográfica.
A empresa recomenda que todos os usuários atualizem para o Serv-U 2026.3 imediatamente, especialmente porque as versões mais antigas estão se aproximando do fim de seu ciclo de vida e não receberão mais atualizações de segurança.






