🔴 《严重安全漏洞:CVE-2026-28316》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-21


漏洞简介

CVE-2026-28316 是一个影响 SolarWinds Serv-U 产品的安全漏洞,属于不安全的直接对象引用(Insecure Direct Object Reference, IDOR)类型,对应 CWE-639 分类。该漏洞允许攻击者通过操纵对象引用(如参数或标识符)来访问或修改未授权的资源,从而将权限提升至系统管理员(system administrator)级别,并能够以 root 用户身份执行命令。

该漏洞的利用前提是攻击者需要拥有一个具有管理员权限的域账户(domain account with administrator access)。在 Windows 部署环境中,该漏洞的影响相对较低(impact is lower in Windows deployments)。

影响范围

风险分析

  • 攻击向量与复杂度:攻击者可通过网络远程利用该漏洞(AV:N),且攻击复杂度较低(AC:L)。但需要具备管理员权限的域账户(PR:H),且无需用户交互(UI:N)。
  • 影响范围:该漏洞影响范围可扩展至其他安全域(S:C),即攻击者可能从受控的域账户环境突破至更高级别的系统权限。
  • 机密性、完整性、可用性影响:均为高(H:H/H:H/H:H)。成功利用后,攻击者能够以 root 用户身份执行任意命令,可能导致系统完全被控制、敏感数据泄露、服务中断等严重后果。
  • CVSS 评分:根据 CVSS:3.1 向量,基础评分为 9.1(严重级别)。
  • 平台差异:在 Windows 部署环境中,由于系统权限模型差异,该漏洞的实际影响相对较低,但仍需及时修复。

🔍 技术细节

字段
CVE ID CVE-2026-28316
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CWE 分类 CWE-639
发布时间 2026-07-21
最后更新 2026-07-21
状态 Received
数据来源 psirt@solarwinds.com

🔗 参考链接