[TLP:CLEAR] SolarWinds Serv-U opravuje 4 kritické zranitelnosti

SolarWinds verzí 15.5.4 opravuje 4 kritické zranitelnosti v produktu Serv-U [1][2][3][4].

SolarWinds Serv-U - RCE (CVE-2025-40538)
CVSS 9.1 (Critical)

Autentizovanému vzdálenému útočníkovi je kvůli chybě zabezpečení v oblasti řízení přístupu umožněno vytvořit uživatele se systémovými oprávněními a následně s využitím oprávnění správce domény nebo správce skupiny spustit libovolný kód s právy root [1].

Zranitelnost se nachází v produktu Serv-U ve verzích >=15.5 AND <15.5.4.

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 24. 2. 2026.

SolarWinds Serv-U - RCE (CVE-2025-40539, CVE-2025-40540)
CVSS 9.1 (Critical)

Autentizovanému vzdálenému útočníkovi s administrátorskými oprávněními je kvůli zranitelnosti typu type confusion umožněno spustit libovolný nativní kód jako root [2][3].

Zranitelnost se nachází v produktu Serv-U ve verzích >=15.5 AND <15.5.4.

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 24. 2. 2026.

SolarWinds Serv-U - RCE (CVE-2025-40541)
CVSS 9.1 (Critical)

Autentizovanému vzdálenému útočníkovi s administrátorskými oprávněními je kvůli zranitelnosti typu IDOR (Insecure Direct Object Reference) umožněno spustit nativní kód jako root [4].

Zranitelnost se nachází v produktu Serv-U ve verzích >=15.5 AND <15.5.4.

CVSS: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 24. 2. 2026.


Za CESNET-CERTS Michaela Jarošová dne 26. 2. 2026.

CESNET-CERTS Logo