🔴 严重 | CVE-2026-28321 — SolarWinds Serv-U is affected by a broken access c...
🔴 《严重安全漏洞:CVE-2026-28321》
CVSS 评分: 严重(9.1) 状态: Received 发布时间: 2026-07-21
漏洞简介
CVE-2026-28321 是一个影响 SolarWinds Serv-U 产品的访问控制缺陷漏洞,对应 CWE-284(不正确的访问控制授权,Improper Access Control)。该漏洞允许已通过身份验证的域管理员(domain administrator)绕过正常的访问控制机制,实现任意文件读取与写入(arbitrary file read and write)。攻击者可以利用该能力进一步提升权限(privilege escalation),并在受影响系统上以 root 权限执行任意代码(execute code as root)。
该漏洞的 CVSS 3.1 评分为 9.1(严重,Critical),攻击向量为网络(AV:N),攻击复杂度低(AC:L),需要高权限(PR:H,即域管理员权限),无需用户交互(UI:N),且影响范围发生变更(S:C),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
影响范围
- 受影响产品:SolarWinds Serv-U
- 受影响版本:根据官方安全公告,该漏洞在 Serv-U 2026.3 版本中已修复。建议用户参考 SolarWinds 官方发布说明确认具体受影响的版本范围(通常为低于 2026.3 的所有版本)。
- 平台差异:在 Windows 系统上,该漏洞的影响程度相对较低(lower impact),但 Linux/Unix 系统上由于 root 权限的完全控制能力,风险更为严重。
风险分析
- 攻击前提:攻击者需要先获得一个有效的域管理员(domain administrator)账户凭证。这通常通过钓鱼、凭证窃取或内部威胁实现。
- 攻击后果:
- 任意文件读写:攻击者可读取服务器上的敏感文件(如配置文件、密钥、数据库凭证),或写入恶意文件(如 Web Shell、计划任务脚本)。
- 权限提升:利用文件写入能力,攻击者可覆盖系统关键文件或服务配置,从而将权限从域管理员提升至 root(Linux/Unix)或 SYSTEM(Windows)。
- 远程代码执行:获得 root 权限后,攻击者可完全控制受影响的服务器,执行任意命令、安装后门、横向移动或破坏数据。
- 实际威胁场景:
- 在 Linux 部署环境中,该漏洞可导致服务器完全失陷,成为攻击者控制的内网跳板。
- 在 Windows 环境中,尽管影响相对较低,但仍可能导致敏感数据泄露或服务中断。
- 修复建议:立即升级至 SolarWinds Serv-U 2026.3 或更高版本,并严格审查域管理员账户的分配与使用情况,启用多因素认证(MFA)降低凭证泄露风险。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-28321 |
| CVSS 评分 | 9.1 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-21 |
| 最后更新 | 2026-07-21 |
| 状态 | Received |
| 数据来源 | psirt@solarwinds.com |
🔗 参考链接
💬 评论