🔴 严重 | CVE-2026-28307 — SolarWinds Serv-U is affected by a privilege escal...
🔴 《严重安全漏洞:CVE-2026-28307》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-28307 是 SolarWinds Serv-U 软件中存在的一个权限提升漏洞(Privilege Escalation Vulnerability),相关 CWE 分类为 CWE-284(不正确的访问控制)。该漏洞允许一个域用户组(domain user group)被提升为管理员组(administrator group),从而获得更高权限。在 Windows 部署环境中,该漏洞的影响相对较低。
影响范围
- 受影响软件:SolarWinds Serv-U(具体版本信息请参考官方发布说明)
- 相关版本:根据官方发布说明(https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_2026-3_release_notes.htm),该漏洞在 Serv-U 2026.3 版本中已修复。建议用户升级至该版本或更高版本。
风险分析
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),需要高权限(PR:H)且无需用户交互(UI:N)。
- 影响范围:已变更(S:C),即漏洞利用可能影响与受攻击组件不同安全级别的资源。
- 机密性、完整性、可用性影响:均为高(C:H/I:H/A:H),攻击者成功利用该漏洞后,可以完全控制受影响系统的机密性、完整性和可用性。
- 可能的攻击后果:
- 攻击者(已拥有域用户组权限)可将自身或其它域用户组提升为管理员组,从而获得对 Serv-U 服务的完全管理控制。
- 在 Windows 部署中,由于操作系统本身的权限管理机制,该漏洞的影响相对较低,但仍可能导致未授权的管理操作,例如修改配置、访问敏感数据、中断服务等。
- 在非 Windows 部署中,风险更高,可能直接导致系统被完全接管。
CVSS 评分:CVSS:3.1 基础分数为 9.1(严重),表明该漏洞具有极高的安全风险,需要优先修复。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-28307 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | psirt@solarwinds.com |
🔗 参考链接
💬 评论