[TLP:CLEAR] SolarWinds Serv-U opravuje 1 vysoce závažnou zranitelnost
SolarWinds verzí 15.5.4 HF1 opravuje vysoce závažnou zranitelnost v produktu Serv-U [1].
Neautentizovanému vzdálenému útočníkovi je kvůli nesprávnému zpracování speciálně upravených POST požadavků s hlavičkou "Content-Encoding: deflate" umožněno vykonat útok DoS. SolarWinds doporučuje jako mitigaci přidat do webového aplikačního firewallu pravidla, která pokud možno omezí přístup pouze na známé adresy a zablokují všechny POST požadavky obsahující hlavičku „content-encoding“, protože tato funkcionalita není službou vyžadována [1].
Zranitelnost se nachází v produktu SolarWinds Serv-U ve verzích <=15.5.4.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
- CVE-2026-28318 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-400: Uncontrolled Resource Consumption at cwe.mitre.org
Zranitelnost byla veřejně oznámena 3. 6. 2026.
Za CESNET-CERTS Michaela Jarošová dne 5. 6. 2026.