Se han descubierto vulnerabilidades de severidad crítica en productos SolarWinds. Un actor malicioso podría eludir mecanismos de autorización, escalar privilegios y ejecutar código remoto como root.
Productos afectados
SolarWinds Serv-U:
- Versiones anteriores a 2026.3
Impacto
Las vulnerabilidades de mayor severidad se han identificado como:
CVE-2026-28302: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario. Un actor malicioso con acceso de administrador de grupo podría explotar esta vulnerabilidad para escalar privilegios y lograr la ejecución remota de código como root.
CVE-2026-28304: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de control de acceso inadecuado. Un actor malicioso remoto y autenticado podría explotar esta vulnerabilidad para ejecutar código arbitrario como root.
CVE-2026-28305: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario. Un actor malicioso remoto con una cuenta de dominio con privilegios de administrador y acceso de lectura/escritura al directorio principal podría explotar esta vulnerabilidad para lograr la ejecución remota de código como root.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias
