🔴 《严重安全漏洞:CVE-2026-28308》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-28308 是 SolarWinds Serv-U 软件中存在的一个不安全直接对象引用(Insecure Direct Object Reference, IDOR)漏洞,属于 CWE-639 分类。该漏洞允许攻击者通过操纵直接对象引用,绕过授权检查,进而可能触发远程代码执行(Remote Code Execution, RCE)。

要利用此漏洞,攻击者需要拥有域管理员(Domain Administrator)权限。在 Windows 部署环境中,该漏洞的影响相对较低,但在其他环境下可能造成更严重的后果。

影响范围

风险分析

  • 攻击向量与复杂度:攻击者可通过网络远程发起攻击(AV:N),攻击复杂度较低(AC:L),但需要具备域管理员权限(PR:H)。无需用户交互(UI:N)。
  • 影响范围:该漏洞影响范围可波及至其他组件或系统(S:C),即可能造成横向移动或权限提升。
  • 机密性、完整性、可用性影响:成功利用此漏洞可能导致机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均受到高等级(H)破坏,包括但不限于:
    • 远程执行任意代码,控制受影响的 Serv-U 服务器。
    • 访问、修改或删除敏感数据。
    • 中断服务或造成拒绝服务(Denial of Service, DoS)。
  • CVSS 评分:根据 CVSS:3.1 向量,该漏洞的基准评分为 9.9(严重),属于极高风险等级。
  • 实际后果:尽管攻击者需要域管理员权限,但一旦获得该权限,即可利用 IDOR 漏洞实现远程代码执行,从而完全控制目标系统。在非 Windows 部署中,影响可能更为严重。建议受影响的用户立即升级至修复版本,并严格限制域管理员权限的分配与使用。

🔍 技术细节

字段
CVE ID CVE-2026-28308
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-639
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 psirt@solarwinds.com

🔗 参考链接