КИБЕРБЕЗОПАСНОСТЬ

CISA: уязвимость SolarWinds Serv-U уже валит серверы

CISA внесла CVE-2026-28318 в каталог эксплуатируемых уязвимостей: баг в SolarWinds Serv-U уже используют для отказа в работе серверов.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔑

Американское агентство CISA внесло CVE-2026-28318 в каталог Known Exploited Vulnerabilities после подтверждения реальных атак: уязвимость SolarWinds Serv-U уже используют, чтобы удаленно положить сервер без аутентификации. Для компаний, которые держат у себя MFT-, FTP- или SFTP-инфраструктуру на Serv-U, это не теоретический баг из чейнджлога, а вполне прикладной риск остановки обмена файлами и сбоев в интеграциях.

Речь идет о high-severity уязвимости в SolarWinds Serv-U для Windows и Linux, сообщает BleepingComputer. Этот продукт используют как платформу для Managed File Transfer и как FTP-сервер: через него гоняют файлы по HTTP/HTTPS, FTP, FTPS и SFTP. SolarWinds закрыла проблему 4 июня, выпустив Serv-U 15.5.4 Hotfix 1. Уже через несколько дней CISA заявила, что эксплойт пошел в дело, и обязала федеральные гражданские ведомства США закрыть дыру до 19 июня в рамках директивы BOD 22-01.

Технически сценарий атаки выглядит неприятно именно своей простотой. По данным вендора, баг связан с неконтролируемым потреблением ресурсов: достаточно отправить специально сформированный POST-запрос с заголовком Content-Encoding: deflate, чтобы сервис Serv-U аварийно завершился. Никакой учетной записи не нужно, повышенные привилегии не нужны, взаимодействие с пользователем тоже не требуется. То есть для атакующего это дешевый путь к отказу в обслуживании, а для жертвы — риск внезапно потерять канал обмена файлами, который нередко сидит в центре B2B-процессов, документооборота и интеграций с партнерами.

Если патч поставить сразу не получается, SolarWinds предлагает временные меры: ограничить доступ к серверу только известными адресами и блокировать POST-запросы, содержащие content-encoding. Вендор отдельно подчеркивает, что уязвимый сервис вообще не нуждается в этой функциональности, так что фильтрация не должна ломать штатную работу. Но это все равно компромисс, а не полноценное решение. Временная защита помогает пережить пару дней, но не заменяет обновление, особенно когда регулятор уже публично фиксирует эксплуатацию в дикой природе.

Масштаб поверхности атаки тоже не выглядит уютно. По данным Shodan, в интернет выставлено более 12 тысяч серверов Serv-U. Shadowserver видит чуть больше 3,1 тысячи. Разброс в цифрах объясним: разные методики сканирования, разные критерии видимости. Но вывод одинаковый и без академических споров о точности телеметрии: уязвимость SolarWinds Serv-U затрагивает заметное число систем, и никто пока не знает, сколько из них уже обновлены. Для защитников это худшая комбинация: эксплойт есть, окно между патчем и атаками почти исчезло, а статус инфраструктуры у многих компаний остается туманным.

Контекст у истории тоже нехороший. Serv-U уже не первый раз попадает в ленты из-за реально используемых дыр. В 2021 году группировка Clop применяла уязвимость удаленного выполнения кода CVE-2021-35211 для проникновения в корпоративные сети. Тогда же, по данным Microsoft, этот же баг использовали китайские атакующие под треком DEV-0322 в zero-day-атаках с июля 2021 года. Позже, в июне 2024 года, GreyNoise и Rapid7 отмечали активную эксплуатацию path traversal-уязвимости CVE-2024-28995. Иначе говоря, Serv-U давно находится в категории продуктов, за которыми злоумышленники следят внимательно и без лишней романтики: появился шанс зайти или уронить сервис — его пробуют почти сразу.

Для российских и вообще русскоязычных команд здесь важен не столько американский регуляторный сюжет, сколько сама механика сигнала. Когда CISA добавляет CVE в KEV Catalog, это обычно означает, что спорить о приоритетах уже поздно. Даже если ваша компания не подпадает под BOD 22-01 и не обязана отчитываться перед федеральными аудиторами США, логика реагирования остается той же: проверить версию Serv-U, оценить внешнюю доступность, поставить патч или хотя бы быстро включить сетевые ограничения. Особенно это касается организаций, у которых Serv-U стоит не как «старый FTP для пары клиентов», а как тихий, но критичный элемент обмена файлами между офисами, подрядчиками, банками, логистикой или HR-системами.

Разработчикам и инфраструктурным командам история напоминает еще одну неприятную вещь: DoS на файловом шлюзе — это не просто временная недоступность сервиса. Если через него идут выгрузки, отчеты, обмен с ERP, передача документов или артефактов сборки, даже короткий сбой быстро превращается в каскад ручных операций, зависших задач и очень нервных писем «почему не приехал файл». Безопасники в таких случаях обычно слышат вопрос не «какой там CVE?», а «почему остановился процесс, который вчера работал». Поэтому уязвимость SolarWinds Serv-U — это скорее вопрос устойчивости бизнес-процесса, чем узкоспециализированная тема для SOC.

Есть и более широкий вывод. За последние годы CISA отметила 11 уязвимостей в разных продуктах SolarWinds как активно эксплуатируемые, причем как минимум одну использовали и вымогатели. Это уже не случайная серия, а репутационный паттерн, который заставляет иначе смотреть на внешние файловые шлюзы и MFT-решения в целом. Чем больше у продукта инерции, старых инсталляций и роли «малозаметной, но критичной прослойки», тем выше шанс, что следующая проблема снова превратится в гонку между патчем и эксплуатацией — и у атакующих, как обычно, будет очень короткая дорога к результату.

Поделиться: Telegram X LinkedIn