SolarWinds於7月21日發布企業檔案傳輸與管理平台 Serv-U 2026.3版 ,修補16個漏洞,其中含15個重大漏洞,另外也提供一系列安全性與操作功能的強化。Serv-U支援FTP、SFTP與FTPS等多種檔案傳輸協定,可用於企業內部系統與外部合作夥伴之間的檔案交換,並支援Active Directory、資料庫與高可用性叢集等企業環境,因此其安全性攸關企業重要檔案的傳輸作業。
Serv-U 2026.3版提供的安全性功能強化,包括為Active Directory與LDAP用户新增多因素驗證(MFA),強化內容安全政策(Content Security Policies,CSP)以提高防禦程式碼注入能力,將OpenSSL升級至3.0.21版,並提供由用户自行設定權限政策(Permissions Policy)的能力。這個新版本也改善部分操作流程,例如允許在一個工作流程中,同時完成建立文件共享連結與上傳文件,還增強可靠性與相容性。
至於Serv-U這次更新中所修補的15個重大漏洞,CVSS評分均為9.1分,涉及的問題類型可分為四大類,其中8個漏洞屬於不安全直接物件參照(Insecure Direct Object Reference,IDOR),有5個漏洞為權限提升問題,另外還有1個執行遠端程式碼漏洞,以及1個存取控制失效漏洞,這些漏洞可能導致攻擊者提升權限、接管帳號、以Root權限執行程式碼、繞過存取限制,以及讀寫任意檔案,多數漏洞都需要攻擊者擁有網域管理者或羣組管理者權限才能利用。SolarWinds在每一項漏洞的敍述結尾都提到,前述漏洞對Windows平台的影響相對較小,但未進一步説明相關原因。