SolarWinds - CVE-2026-28307

Date de publication :

Il s'agit d'une vulnérabilité d'élévation de privilèges (CWE-269 - Improper Privilege Management) dans le produit SolarWinds Serv-U.

SolarWinds Serv-U est une solution commerciale de transfert de fichiers d'entreprise largement déployée dans les environnements Windows et Linux pour l'échange sécurisé de fichiers avec des partenaires internes et externes. 

La vulnérabilité est due à un défaut de contrôle des privilèges permettant à un utilisateur authentifié d'effectuer des opérations normalement réservées aux administrateurs du produit.

Elle permet à un attaquant authentifié possédant un compte de domaine d'élever un groupe d'utilisateurs de domaine au rang de groupe administrateur de Serv-U.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Élévation de privilèges
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-284 : Improper Access Control

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur à privilège
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

  • Toutes les versions de SolarWinds Serv-U antérieures à 2026.3 

Solutions ou recommandations

  • SolarWinds Serv-U 2026.3