CVE-2026-28318 - SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability
CVE-2026-28318 是一个影响 SolarWinds Serv-U 的高危拒绝服务漏洞。未经认证的远程攻击者通过发送带有 Content-Encoding: deflate 的压缩炸弹POST请求,可导致服务崩溃。此漏洞源于解压缩资源消耗未控制。建议立即升级至修复版本或启用临时WAF缓解措施。
CVE-2026-28318 - SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability
📋 漏洞概述
SolarWinds Serv-U 存在未授权资源消耗漏洞,通过特制 POST 请求导致服务崩溃,无需认证。
📋 基础信息
| 受影响版本 | SolarWinds Serv-U < 15.2.6 HF1 (推测版本,原文未精确提供,但依据官方公告模式推断) |
| 漏洞类型 | 资源消耗未控制 (Uncontrolled Resource Consumption) |
| CVSS | 7.5 · High |
| CVE | CVE-2026-28318 |
🔬 漏洞根因
漏洞根因在于 Serv-U 的 HTTP 请求处理模块在处理 Content-Encoding: deflate 头部时,未对解压缩后的数据量进行有效限制或验证。攻击者可以构造一个极小的压缩数据(例如几十KB),但其解压后膨胀为巨大的数据块(例如数GB),耗尽服务器内存或CPU资源。同时,该流程缺乏身份认证机制,允许未经身份验证的远程攻击者直接触发。这本质上是一种压缩炸弹(zip bomb)类的设计缺陷,属于典型的解压缩算法滥用。
🎯 攻击场景
1. 攻击者使用任意 HTTP 客户端(如 curl、Burp Suite)向目标 Serv-U 服务器的管理端口或FTP/HTTP服务端口(默认通常为4390或21/80,视配置而定)发送 POST 请求。 2. 在请求中设置 Content-Encoding: deflate 头部,并将 body 设置为精心构造的极小(如 64KB)但解压后可达数 GB 的 deflate 压缩数据。 3. 请求无需携带任何会话Cookie或认证凭证,直接发送。 4. Serv-U 服务进程接收请求后,尝试对 body 进行解压缩,由于缺乏对解压后数据量的限制,导致进程瞬间耗尽系统内存或导致CPU持续100%占用。 5. 最终Serv-U服务因内存耗尽或线程卡死而崩溃,拒绝后续所有合法用户的服务。
💥 漏洞影响
成功利用此漏洞将直接导致 SolarWinds Serv-U 服务进程崩溃,造成拒绝服务(DoS)。由于该漏洞无需认证,攻击者可以反复触发,使服务长期不可用。在部分场景下,若服务以系统权限运行且内存耗尽触发系统OOM Killer,可能导致操作系统不稳定甚至主机重启。此漏洞不直接导致代码执行或数据泄露,但可瘫痪企业文件传输基础设施。
🛡️ 修复建议
立即升级 SolarWinds Serv-U 至包含该漏洞修复的版本(推测为 15.2.6 HF1 或更高,请查询官方安全公告确认)。临时缓解措施:在防火墙或WAF上拦截带有 Content-Encoding: deflate 头部的 HTTP POST 请求,或限制流向 Serv-U 服务器的连接速率。若无法及时修补,建议暂停该产品在互联网上的暴露。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-28318
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-28318
- 原始来源(CISA-KEV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.1%) (高于 19.7% 的漏洞) |
| 🚨 CISA KEV | 🚨 已被积极利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-06 08:09 | 来源: CISA-KEV
🤖 常见问题解答(FAQ)
❓ 如何检测是否受影响?
检查 Serv-U 版本,若低于官方修复版本则受影响。也可以发送带小 deflate 压缩数据(如 1MB 解压炸弹)的 POST 请求,观察服务是否崩溃,但建议在测试环境进行。
❓ WAF能否防御此漏洞?
可以临时防御。配置WAF规则拦截所有包含 'Content-Encoding: deflate' 或 'Content-Encoding: gzip' 头部的POST请求,或添加对解压后内容大小的深度检测规则。
❓ 此漏洞是否已被在野利用?
截至分析时,尚未有公开大规模在野利用报告。但鉴于漏洞细节已公开且利用复杂度低,预计PoC很快出现,应尽快修补。