Aktywne ataki na SolarWinds Serv-U. CISA ostrzega przed exploitami DoS
Agencja CISA dodała do katalogu podatności aktywny atak na SolarWinds Serv-U (CVE-2026-28318). Exploit umożliwia atakującym bez uwierzytelnienia spowodowanie awarii serwera przez specjalnie spreparowane żądania. Administratorzy powinni pilnie zastosować wydaną łatkę.
Amerykańska agencja CISA ostrzegła w piątek, że hakerzy aktywnie wykorzystują niedawno załatany błąd w oprogramowaniu SolarWinds Serv-U. Podatność oznaczona jako CVE-2026-28318 dotyczy procesu obsługi żądań POST i pozwala atakującemu zdalnie doprowadzić do awarii serwera bez konieczności uwierzytelniania. Administratorzy, którzy jeszcze nie zaktualizowali oprogramowania, powinni zrobić to jak najszybciej.
Szczegóły luki CVE-2026-28318
SolarWinds Serv-U to narzędzie do przesyłania plików oferujące zarówno możliwości serwera FTP, jak i MFT (Managed File Transfer). Działa na systemach Windows i Linux. Jak informuje producent w biuletynie bezpieczeństwa, podatność wynika z niekontrolowanego zużycia zasobów. „SolarWinds Serv-U jest podatny na specjalnie spreparowane żądania POST, które powodują awarię usługi Serv-U bez uwierzytelniania, przy użyciu Content-Encoding: deflate” – czytamy w komunikacie. Atakujący może zdalnie, bez żadnych uprawnień i interakcji z ofiarą, wysłać spreparowane żądanie i doprowadzić do zatrzymania usługi. Oznacza to całkowitą niedostępność serwera dla użytkowników i procesów biznesowych.
Skala zagrożenia i zalecane działania
CISA dodała CVE-2026-28318 do katalogu Known Exploited Vulnerabilities (KEV) i nakazała agencjom federalnym załatanie serwerów do 19 czerwca. Mimo że dyrektywa BOD 22-01 dotyczy wyłącznie instytucji rządowych USA, agencja „zachęca również wszystkich obrońców sieci, w tym sektor prywatny, do zabezpieczenia swoich sieci przed trwającymi atakami wykorzystującymi CVE-2026-28318 tak szybko, jak to możliwe”. Według danych Shodan, online wciąż dostępnych jest ponad 12 000 serwerów Serv-U. Nie wiadomo, ile z nich zostało już załatanych. SolarWinds wydał łatkę w wersji Serv-U 15.5.4 Hotfix 1 w czwartek, 4 czerwca. Dla administratorów, którzy nie mogą od razu zastosować aktualizacji, firma zaleca tymczasowe ograniczenie dostępu do serwera tylko dla zaufanych adresów IP oraz blokowanie żądań POST zawierających nagłówek content-encoding, ponieważ podatna usługa nie wymaga tej funkcji.
Kontekst: powtarzające się ataki na SolarWinds
Nie jest to pierwszy raz, gdy podatności w produktach SolarWinds stają się celem ataków. W przeszłości grupa ransomware Clop wykorzystała lukę zdalnego wykonania kodu (CVE-2021-35211) w Serv-U do włamania do sieci korporacyjnych. Chińscy hakerzy DEV-0322 również używali exploitów na CVE-2021-35211 w atakach zero-day. W czerwcu 2024 roku eksperci z GreyNoise i Rapid7 oznaczyli lukę path-traversal (CVE-2024-28995) w Serv-U jako aktywnie exploitowaną. W ciągu ostatnich kilku lat CISA oznaczyła łącznie 11 podatności w różnych produktach SolarWinds jako wykorzystywane w aktywnych atakach, z czego jedna była używana przez gangi ransomware. Pokazuje to, że produkty tej firmy pozostają atrakcyjnym celem dla cyberprzestępców i grup APT.
Jak chronić organizację
Pierwszym i najważniejszym krokiem jest niezwłoczne zastosowanie aktualizacji wydanej przez SolarWinds. Na wypadek, gdyby patcha nie można było wdrożyć natychmiast, warto wdrożyć tymczasowe środki zaradcze zalecane przez producenta: filtrowanie adresów IP i blokowanie żądań POST z nagłówkiem content-encoding. Administratorzy powinni również monitorować logi serwera pod kątem nietypowych żądań POST mogących wskazywać na próby wykorzystania luki. Choć obecnie exploit prowadzi do awarii (DoS), a nie do wycieku danych, historia ataków na SolarWinds uczy, że luki w tych produktach są często używane jako pierwszy krok do bardziej złożonych operacji. Dlatego nawet w przypadku wykrycia jedynie awarii serwera, zalecane jest przeprowadzenie dochodzenia powłamaniowego, by wykluczyć inne formy kompromitacji.
Warto również pamiętać o ogólnych zasadach bezpieczeństwa: ograniczanie ekspozycji serwerów w internecie, stosowanie wieloskładnikowego uwierzytelniania oraz regularne przeglądanie logów dostępu. Sytuacja z CVE-2026-28318 pokazuje, że nawet aplikacje uznawane za bezpieczne mogą zawierać poważne luki, które są szybko wykorzystywane. Bieżące monitorowanie biuletynów bezpieczeństwa oraz katalogu KEV CISA może pomóc w szybszym reagowaniu na nowe zagrożenia. W przypadku podejrzenia naruszenia zalecamy kontakt z zespołem CERT lub wyspecjalizowaną firmą zajmującą się reagowaniem na incydenty.


