CVE-2026-28318
SolarWinds Serv-U contains an uncontrolled resource consumption vulnerability that allows specially crafted POST requests using the Content-Encoding: deflate header to crash the Serv-U service without authentication.
View on NVDAnalysis
SolarWinds Serv-U es vulnerable a ataques de denegación de servicio que permiten a un atacante remoto colapsar el servicio sin necesidad de autenticación mediante peticiones POST maliciosas. Esta vulnerabilidad está siendo explotada activamente en entornos reales, por lo que es crítico actualizar la herramienta para evitar interrupciones en procesos de transferencia de archivos. Los atacantes aprovechan el manejo de encabezados específicos para agotar los recursos del servidor de manera inmediata.
Relevant roles
Severity
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HCWE-400CISA KEV
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
EPSS
Affects
solarwinds:serv-uTechnical description
SolarWinds Serv-U is susceptible to specially crafted POST requests that crash the Serv-U service without authentication using Content-Encoding: deflate. Mitigation steps are provided to secure customer environments in the SolarWinds Trust Center if you are unable to deploy the update