🔴 严重 | CVE-2026-28317 — SolarWinds Serv-U is affected by an insecure direc...
🔴 《严重安全漏洞:CVE-2026-28317》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-28317 影响 SolarWinds Serv-U 产品,属于不安全的直接对象引用(Insecure Direct Object Reference,IDOR)漏洞,对应 CWE-639 分类。该漏洞允许攻击者通过操纵直接对象引用来实现权限提升(privilege escalation)。需要注意的是,利用此漏洞需要攻击者已经拥有域管理员(domain administrator)权限。在 Windows 部署环境中,该漏洞的影响相对较低。
影响范围
- 受影响产品:SolarWinds Serv-U(具体版本信息请参考官方发布说明)
- 相关版本:详见 SolarWinds 官方发布说明(Serv-U 2026.3 版本发布说明)
- 参考链接:
风险分析
- CVSS 评分:CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H(基础分未明确给出,但从向量看为高危)
- 攻击向量:网络远程攻击(AV:N),攻击复杂度低(AC:L),需要高权限(PR:H,即域管理员权限),无需用户交互(UI:N),影响范围可波及相邻网络(S:C)
- 潜在后果:
- 成功利用此漏洞的攻击者可以在系统上实现完全权限提升,导致机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均受到严重危害(C:H/I:H/A:H)。
- 攻击者可能能够访问、修改或删除敏感数据,或执行未授权的管理操作。
- 在 Windows 部署中,由于系统安全机制的限制,该漏洞的实际影响相对较低,但仍需及时修复。
- 利用条件:攻击者必须首先获得域管理员权限,这在一定程度上提高了利用门槛,但一旦满足条件,漏洞可被轻易利用。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-28317 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-639 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | psirt@solarwinds.com |
🔗 参考链接
💬 评论