Эксплуатация группы уязвимостей в платформе управляемой передачи файлов SolarWinds Serv-U позволяет атакующему получить контроль на уровне оболочки root для систем на базе Unix. Разработчики выпустили обновление 2026.3, закрывающее 16 уязвимостей, из которых 14 имеют рейтинг 9.1 по шкале CVSS и относятся к категории критических.
Детали уязвимостей
Версия SolarWinds Serv-U 2026.3 устраняет проблемы, затрагивающие как Serv-U MFT (Managed File Transfer), так и Serv-U FTP Server. Подавляющее большинство обнаруженных дефектов связано с небезопасными прямыми ссылками на объекты (IDOR) и нарушениями контроля доступа. В совокупности эти ошибки создают надёжные цепочки для атаки, позволяя злоумышленникам перейти от доступа на уровне приложения к полной компрометации сервера.
Для Unix-подобных систем эксплуатация уязвимостей приводит к выполнению произвольного кода с правами суперпользователя root. На платформе Windows последствия оцениваются разработчиками как менее серьёзные, однако в ряде сценариев атакующий всё же может повысить свои привилегии до уровня администратора системы.
Многие из закрытых дефектов требуют наличия учётной записи администратора домена или группы. Однако учитывая, что подобные привилегированные аккаунты могут быть скомпрометированы в рамках других атак, выявленные уязвимости представляют существенную угрозу для инфраструктуры файлового обмена. В частности, несколько ошибок IDOR позволяют администратору домена, имеющему доступ на запись к домашней директории, выполнить код с правами root. Также описаны векторы, связанные с перехватом SMTP-соединений и захватом произвольных учётных записей.
Отдельную группу составляют уязвимости, позволяющие администратору домена создавать учётные записи системного администратора или изменять собственный тип пользователя на системного администратора. Такая эскалация привилегий даёт возможность изменять поведение приложения и выполнять произвольный код на уровне операционной системы.
Ряд уязвимостей повышения привилегий затрагивает механизмы групповых политик, позволяя злоумышленнику с доступом к группе пользователей домена повышать её уровень до административной группы. Это открывает дополнительные пути для атаки, особенно в инфраструктурах со сложной иерархией доступа.
Помимо критических проблем, в версии 2026.3 исправлена уязвимость хранимого межсайтового скриптинга (XSS) с рейтингом 6.2 по CVSS. Данная проблема позволяла атакующему перехватывать сессии администраторов или похищать данные через вредоносный контент, сохраняемый внутри приложения.
SolarWinds выразила благодарность исследователям, сообщившим о найденных проблемах через программу bug bounty Intigriti. В примечаниях к выпуску подчёркивается, что все критические уязвимости были обнаружены и раскрыты в рамках ответственной практики разглашения.
Отдельного внимания заслуживает тот факт, что в прошлом уязвимости Serv-U, позволяющие удалённое выполнение кода, уже включались в каталог известных эксплуатируемых уязвимостей CISA. Это повышает вероятность того, что текущие проблемы станут мишенью как для целевых атак, так и для автоматизированных сканирований.
Для организаций, использующих версии Serv-U 15.5.1 и более ранние, ситуация усугубляется тем, что данные версии находятся на этапе завершения поддержки. Окончание технической поддержки для версии 15.5.1 запланировано на ноябрь 2026 года, а инженерная поддержка уже прекращена. Таким образом, эксплуатация уязвимостей в устаревших версиях не будет исправляться вендором.
В обновлении 2026.3 также реализован ряд дополнительных мер безопасности. В частности, усилены политики безопасности контента (CSP), что снижает риски внедрения вредоносного кода в веб-клиенте. Добавлены новые заголовки безопасности для браузера, включая Permissions-Policy, Cross-Origin-Embedder-Policy, Cross-Origin-Resource-Policy и Cross-Origin-Opener-Policy. Эти меры ограничивают возможности веб-клиента по загрузке и выполнению внешних ресурсов.
Расширена поддержка многофакторной аутентификации (MFA). Если ранее MFA была доступна только для локальных учётных записей и записей базы данных, то теперь она распространяется и на пользователей Microsoft Active Directory и LDAP. Это закрывает пробел, при котором сильная аутентификация не применялась для пользователей доменных служб.
Улучшено логирование для случаев неудачных загрузок файлов, а также обработка устаревших страниц общих файловых ссылок. Это повышает операционную видимость безопасности и снижает риск необнаружения сбоев.
Наиболее значимой мерой защиты для администраторов является немедленное обновление всех экземпляров Serv-U MFT и FTP до версии 2026.3. Рекомендуется также ограничить доступ к административным учётным записям и включить многофакторную аутентификацию для всех используемых хранилищ идентификационных данных. Помимо этого, стоит проанализировать логи на предмет необычных операций создания административных учётных записей или изменений конфигурации, которые могут указывать на попытки эксплуатации уязвимостей до установки патча.
Выпуск Serv-U 2026.3 свидетельствует о сохраняющейся тенденции к усложнению атак на платформы управляемой передачи файлов, где комбинация ошибок логики доступа и повышения привилегий позволяет атакующему получить полный контроль над сервером даже при наличии ограниченных начальных привилегий.
Ссылки