risk-1945683_1280.jpg

SolarWinds corrige 15 vulnerabilidades críticas

A SolarWinds publicou a versão 2026.3 de seu software de transferência gerenciada de arquivos (MFT) Serv-U, corrigindo um conjunto de 15 vulnerabilidades que, em sua maioria, receberam classificação crítica (CVSS 9.1). O pacote de correções aborda falhas que podem permitir desde a execução remota de códigos arbitrários (RCE) até escalonamento de privilégios para nível de root em sistemas Unix-like .

Entre as vulnerabilidades corrigidas estão casos de Referência Direta a Objetos Insegura (IDOR) e controle de acesso quebrado que podem ser encadeados por atacantes autenticados . Para serem exploradas, muitas delas exigem que o invasor já possua credenciais de administrador de domínio ou de grupo, o que torna a correção particularmente crítica para ambientes já comprometidos. A SolarWinds ressalta que o impacto das falhas é menor em instalações no Windows, onde o serviço frequentemente roda com menos privilégios, mas o risco em sistemas Linux é considerado elevado .

As 15 vulnerabilidades são listadas com os códigos CVE-2026-28302, CVE-2026-28304 a CVE-2026-28314, CVE-2026-28316, CVE-2026-28317 e CVE-2026-28321, com a maioria recebendo a nota máxima de gravidade . A única exceção é a CVE-2026-28315, uma falha de cross-site scripting (XSS) com escore 6.2 (média), que poderia permitir o sequestro de sessões de administradores . A publicação do artigo destaca que diversas dessas falhas permitem que um administrador de domínio crie novas contas com privilégios de sistema ou modifique o comportamento da aplicação, abrindo caminho para a execução de códigos maliciosos.

Medidas de Hardening e Atualização

Além das correções, a versão 2026.3 implementa melhorias de segurança, incluindo políticas de segurança de conteúdo (CSP) reforçadas e novos cabeçalhos de segurança no navegador . O suporte para autenticação de múltiplos fatores (MFA) foi expandido para incluir usuários do Microsoft Active Directory e LDAP, e o OpenSSL foi atualizado para a versão 3.0.21, corrigindo outras vulnerabilidades subjacentes . A SolarWinds recomenda que todas as organizações atualizem suas instâncias do Serv-U imediatamente. Dado o histórico de exploração de vulnerabilidades anteriores do Serv-U e a natureza crítica das falhas corrigidas, a recomendação é tratar este patch como de alta prioridade, restringir o acesso administrativo e monitorar logs em busca de atividades suspeitas, como criação incomum de contas