CVE-2026-28318
SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability
Beschreibung
CVE-2026-28318 ist eine Schwachstelle durch unkontrollierten Ressourcenverbrauch (Denial of Service) in SolarWinds Serv-U. Durch das Senden speziell gestalteter POST-Anfragen mit dem Header Content-Encoding: deflate kann ein nicht authentifizierter Angreifer den Serv-U-Dienst aus der Ferne zum Absturz bringen und den Dateitransfer-Server offline nehmen. Die Schwachstelle ist relevant, weil CISA CVE-2026-28318 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen hat und damit bestätigt, dass dieses SolarWinds Serv-U-Problem aktiv in freier Wildbahn ausgenutzt wird. Obwohl der EPSS-Wert niedrig ist, macht die KEV-Listung das Patchen dieser Serv-U-Denial-of-Service-Schwachstelle zu einer Priorität für jede aus dem Internet erreichbare Installation.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | serv-u | < 15.5.4; 15.5.4 |
Referenzen
- https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4-hotfix-1_release_notes.htm(Release Notes)
- https://www.solarwinds.com/trust-center/security-advisories/CVE-2026-28318(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-28318(US Government Resource)
Schwachstellentyp
CWE-400: Unkontrollierter Ressourcenverbrauch
Bei CVE-2026-28318 begrenzt SolarWinds Serv-U die beim Verarbeiten einer gestalteten, deflate-kodierten POST-Anfrage verbrauchten Ressourcen nicht ordnungsgemäß, wodurch ein Angreifer die Dienstressourcen erschöpfen und den Prozess zum Absturz bringen kann. Diese unkontrollierte Zuweisung führt zu einem Denial of Service gegen den Serv-U-Dateitransfer-Server.
Learn more: CWE-400 — Unkontrollierter Ressourcenverbrauch
Auswirkungsanalyse
Diese Schwachstelle hat einen CVSS-3.1-Basiswert von 7,5 (HOCH). Sie ist Aus der Ferne ausnutzbar (AV:N): ein Angreifer kann den Dienst ohne vorherigen Zugriff über das Netzwerk erreichen, und sie ist Geringe Komplexität (AC:L): der Angriff lässt sich einfach und zuverlässig durchführen. Sie erfordert Keine Authentifizierung (PR:N): es werden keine Zugangsdaten benötigt, und Keine Benutzerinteraktion (UI:N): es ist keine Aktion eines Opfers erforderlich, was sie für opportunistische, automatisierte Angriffe geeignet macht. Die Auswirkung ist auf die Serv-U-Komponente Begrenzt (S:U), mit Keiner Auswirkung auf die Vertraulichkeit (C:N) und Keiner Auswirkung auf die Integrität (I:N), jedoch Verfügbarkeit (Hoch): ein erfolgreicher Angriff bringt den Serv-U-Dienst zum Absturz und unterbricht alle Dateitransfervorgänge, bis sich der Prozess erholt.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt, indem CVE-2026-28318 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen wurde. Der EPSS-Wert beträgt 0,00062 (19,65. Perzentil), was eine niedrige vorhergesagte Ausnutzungswahrscheinlichkeit in den nächsten 30 Tagen darstellt, doch diese statistische Schätzung wird durch die in der KEV-Listung dokumentierte tatsächliche Aktivität überlagert. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code gekennzeichnet, sodass derzeit offenbar keiner veröffentlicht ist, doch die KEV-Listung bedeutet, dass diese Schwachstelle als aktiv angegriffen behandelt werden sollte. Es besteht keine bekannte Verbindung zu Ransomware.
Behebung
- Befolgen Sie die CISA-KEV-Maßnahme: "Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable." Die KEV-Frist ist der 19.06.2026.
- Wenden Sie den Herstellerfix an: Aktualisieren Sie SolarWinds Serv-U auf Version 15.5.4 Hotfix 1, die die Schwachstelle gemäß den SolarWinds-Release-Notes behebt.
- Wenden Sie Übergangsmaßnahmen an, falls Sie nicht sofort patchen können: Befolgen Sie die im SolarWinds Trust Center veröffentlichten Maßnahmen. Beschränken und filtern Sie eingehende POST-Anfragen an Serv-U, wenden Sie eine Ratenbegrenzung an und blockieren Sie gestaltete
Content-Encoding: deflate-Payloads an einer WAF oder einem Reverse-Proxy vor dem Dienst. - Überwachen Sie auf Ausnutzung: Achten Sie auf unerwartete Abstürze oder Neustarts des Serv-U-Dienstes sowie auf anomale oder hochvolumige POST-Anfragen, insbesondere solche mit
Content-Encoding: deflate. - Härten Sie langfristig gegen Ressourcenerschöpfung ab: Setzen Sie im Einklang mit den CWE-400-Empfehlungen strikte Ressourcenlimits pro Benutzer, pro Sitzung und pro Anfrage durch, konfigurieren Sie Verbindungs- und Anfrage-Timeouts und wenden Sie eine Ratenbegrenzung an, damit kein einzelner Client die Dienstressourcen erschöpfen kann.
Technische Details
Die Schwachstelle resultiert daraus, wie SolarWinds Serv-U gestaltete, deflate-kodierte Anfragekörper verarbeitet. Ein nicht authentifizierter Angreifer sendet eine speziell gestaltete POST-Anfrage mit dem Header Content-Encoding: deflate, die beim Dekodieren und Verarbeiten der Payload einen unkontrollierten Ressourcenverbrauch auslöst und schließlich den Serv-U-Dienst zum Absturz bringt und so einen Denial of Service verursacht. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) spiegelt einen Angriff wider, der über das Netzwerk mit geringer Komplexität erreichbar ist, keine Berechtigungen und keine Benutzerinteraktion erfordert und auf eine reine Verfügbarkeitsauswirkung beschränkt ist. Da keine Authentifizierung erforderlich ist, kann jede erreichbare Serv-U-Instanz aus der Ferne zum Absturz gebracht werden. Das Ergebnis ist ein Verlust der Verfügbarkeit aller Dateitransferfunktionen, bis der Dienst wiederhergestellt ist.
Häufig gestellte Fragen
Wird CVE-2026-28318 aktiv ausgenutzt?
Ja. CISA hat CVE-2026-28318 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Die EPSS-Wahrscheinlichkeit ist niedrig (0,00062, 19,65. Perzentil), doch die KEV-Listung bedeutet, dass die Schwachstelle als aktiv angegriffen behandelt werden sollte. Es besteht keine bekannte Verbindung zu Ransomware.
Welche Produkte sind von CVE-2026-28318 betroffen?
Betroffen sind SolarWinds Serv-U-Versionen vor 15.5.4, und auch Version 15.5.4 ist als betroffen gelistet. Das Problem ist in Serv-U 15.5.4 Hotfix 1 behoben.
Wie behebe ich CVE-2026-28318?
Aktualisieren Sie SolarWinds Serv-U auf 15.5.4 Hotfix 1, wie in den Release-Notes des Herstellers beschrieben. Falls Sie nicht sofort patchen können, wenden Sie die Maßnahmen aus dem SolarWinds Trust Center an, etwa das Filtern eingehender POST-Anfragen und das Blockieren gestalteter Content-Encoding: deflate-Payloads an einer WAF oder einem Reverse-Proxy.
Wie schwerwiegend ist CVE-2026-28318?
Sie ist als HOCH mit einem CVSS-3.1-Basiswert von 7,5 eingestuft. Ein nicht authentifizierter Angreifer aus der Ferne kann den Serv-U-Dienst zum Absturz bringen und so einen Denial of Service verursachen, wobei es keine Auswirkung auf die Vertraulichkeit oder Integrität der Daten gibt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.