Компанията SolarWinds публикува спешни обновления за сигурност, с които отстранява четири критични уязвимости в своя продукт Serv-U. Проблемите могат да позволят на атакуващи да получат root или администраторски достъп до непачнати Windows и Linux сървъри.
Serv-U е самостоятелно хоствано решение за файлов трансфер, използвано от организации за сигурен обмен на данни чрез FTP, FTPS, SFTP и HTTP/S, включително в среди с Managed File Transfer (MFT).
Най-опасната уязвимост: CVE-2025-40538
Най-сериозният от отстранените проблеми е CVE-2025-40538, който представлява дефект в контрола на достъпа. Според SolarWinds, при успешно експлоатиране уязвимостта позволява:
-
създаване на системен администраторски акаунт;
-
изпълнение на произволен код;
-
ескалация до root или admin права чрез domain admin или group admin привилегии.
Освен това са коригирани още:
-
две уязвимости от тип type confusion, и
-
Insecure Direct Object Reference (IDOR) проблем,
които също могат да доведат до изпълнение на код с най-високи привилегии.
Ограничен, но реален риск
Всички четири уязвимости изискват нападателят вече да разполага с високи привилегии в системата. Това ограничава масовата експлоатация, но не елиминира риска, особено при сценарии с:
-
откраднати администраторски идентификационни данни;
-
верижни атаки с комбиниране на няколко уязвимости;
-
компрометирани вътрешни акаунти.
По данни на Shodan в интернет са достъпни над 12 000 Serv-U сървъра, докато Shadowserver оценява броя им на под 1 200, което все пак представлява значителна атакуваема повърхност.
Serv-U като предпочитана цел за атакуващи
Файловите трансфер решения традиционно са атрактивна цел, тъй като осигуряват директен достъп до чувствителни корпоративни и клиентски данни. През последните години Serv-U нееднократно е бил използван в реални атаки.
Сред най-известните примери е използването на уязвимостта CVE-2021-35211 от рансъмуер групата Clop, както и от китайски държавно подкрепени хакери, проследявани от Microsoft като DEV-0322.
По-скоро, през юни 2024 г., Rapid7 и GreyNoise предупредиха за активна експлоатация на path traversal уязвимостта CVE-2024-28995 в Serv-U, използвайки публично достъпни PoC експлойти.
Наблюдение от CISA и препоръки
Американската агенция CISA в момента проследява девет уязвимости на SolarWinds, които са били или все още са активно експлоатирани „in the wild“.
Организациите, използващи Serv-U, трябва незабавно да актуализират до версия 15.5.4, да прегледат администраторските акаунти и да анализират логовете за признаци на компрометиране.









