🔴 《严重安全漏洞:CVE-2026-28313》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-28313 是一个影响 SolarWinds Serv-U 产品的安全漏洞,其根本原因属于 不安全的直接对象引用(Insecure Direct Object Reference, IDOR),对应 CWE-639 分类。该漏洞允许攻击者通过操纵对象引用(如参数或标识符)来访问或修改未授权的资源,具体表现为 SMTP 劫持(SMTP hijacking),进而可能导致 任意账户接管(arbitrary account takeover)

该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要攻击者具备高权限(PR:H)才能触发。攻击无需用户交互(UI:N),且影响范围会波及到受影响的组件之外(S:C),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。

影响范围

  • 受影响产品:SolarWinds Serv-U
  • 版本信息:具体受影响版本请参考 SolarWinds 官方发布的 Serv-U 2026.3 版本发布说明(release notes)。该漏洞已在 Serv-U 2026.3 版本中得到修复。
  • 平台差异:在 Windows 部署环境中,该漏洞的影响程度相对较低(The impact is lower in Windows deployments)。

风险分析

  1. 漏洞利用方式:攻击者利用 IDOR 漏洞,通过构造或篡改指向 SMTP 相关资源的直接对象引用(例如邮件服务器配置中的某个标识符),绕过授权检查,从而劫持 SMTP 服务。一旦 SMTP 被劫持,攻击者可以进一步利用该服务接管任意用户账户。
  2. 攻击后果
    • 账户接管:攻击者能够完全控制目标系统中的任意账户,包括管理员账户,从而获取对系统配置、用户数据及网络资源的完全访问权限。
    • 数据泄露与篡改:由于机密性和完整性均受到高影响,攻击者可以窃取敏感数据(如邮件内容、用户凭证)或篡改系统配置。
    • 服务中断:可用性受到高影响,攻击者可能通过恶意操作导致 Serv-U 服务不可用,影响正常业务。
  3. 利用条件:攻击者需要具备高权限(PR:H),这意味着该漏洞通常由内部人员或已获得一定权限的攻击者利用。但在某些场景下,若低权限用户能通过其他漏洞提升权限,也可能触发此漏洞。
  4. 修复建议:用户应立即升级至 SolarWinds Serv-U 2026.3 或更高版本,并参考 SolarWinds 安全公告(Security Advisory)中的详细指导进行修复。同时,建议对 SMTP 相关配置实施严格的访问控制,避免直接暴露对象引用。

🔍 技术细节

字段
CVE ID CVE-2026-28313
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-639
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 psirt@solarwinds.com

🔗 参考链接