Skip to content
Activamente explotadaCVSS 7.5 · HIGH

CVE-2026-28318

SolarWinds Serv-U contains an uncontrolled resource consumption vulnerability that allows specially crafted POST requests using the Content-Encoding: deflate header to crash the Serv-U service without authentication.

Ver en NVD

Análisis

SolarWinds Serv-U es vulnerable a ataques de denegación de servicio que permiten a un atacante remoto colapsar el servicio sin necesidad de autenticación mediante peticiones POST maliciosas. Esta vulnerabilidad está siendo explotada activamente en entornos reales, por lo que es crítico actualizar la herramienta para evitar interrupciones en procesos de transferencia de archivos. Los atacantes aprovechan el manejo de encabezados específicos para agotar los recursos del servidor de manera inmediata.

Roles relevantes

BackendCyberSecurityWindowsLinuxCloud

Severidad

Puntaje: 7.5(HIGH)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
AV: NETWORK
AC: LOW
PR: NONE
UI: NONE
S: UNCHANGED
C: NONE
I: NONE
A: HIGH
Tipo de falla (CWE): CWE-400

CISA KEV

Agregada al KEV: 2026-06-05
Fecha límite federal: 2026-06-19
Uso conocido en ransomware: Unknown
Acción requerida

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

EPSS

Probabilidad de explotación (próx. 30 días): 0.0006 (0.1%)
Percentil: 19.7%
EPSS: 2026-06-05

Afecta

solarwinds:serv-u

Descripción técnica

SolarWinds Serv-U is susceptible to specially crafted POST requests that crash the Serv-U service without authentication using Content-Encoding: deflate. Mitigation steps are provided to secure customer environments in the SolarWinds Trust Center if you are unable to deploy the update

Publicada: 4/6/2026, 15:16:50
Última modificación: 5/6/2026, 19:32:38

Referencias

InicioEventosBlogRecursosEquipo