CVE-2026-28318 - SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability

CVE-2026-28318 是一个影响 SolarWinds Serv-U 的高危拒绝服务漏洞。未经认证的远程攻击者通过发送带有 Content-Encoding: deflate 的压缩炸弹POST请求,可导致服务崩溃。此漏洞源于解压缩资源消耗未控制。建议立即升级至修复版本或启用临时WAF缓解措施。

🔥 热门漏洞情报 · CISA-KEV · 2026-06-05

CVE-2026-28318 - SolarWinds Serv-U Uncontrolled Resource Consumption Vulnerability

High · CVSS 7.5 资源消耗未控制 (Uncontrolled Resource Consumption)
CVE-2026-28318

📋 漏洞概述

SolarWinds Serv-U 存在未授权资源消耗漏洞,通过特制 POST 请求导致服务崩溃,无需认证。

📋 基础信息

受影响版本SolarWinds Serv-U < 15.2.6 HF1 (推测版本,原文未精确提供,但依据官方公告模式推断)
漏洞类型资源消耗未控制 (Uncontrolled Resource Consumption)
CVSS7.5 · High
CVECVE-2026-28318

🔬 漏洞根因

漏洞根因在于 Serv-U 的 HTTP 请求处理模块在处理 Content-Encoding: deflate 头部时,未对解压缩后的数据量进行有效限制或验证。攻击者可以构造一个极小的压缩数据(例如几十KB),但其解压后膨胀为巨大的数据块(例如数GB),耗尽服务器内存或CPU资源。同时,该流程缺乏身份认证机制,允许未经身份验证的远程攻击者直接触发。这本质上是一种压缩炸弹(zip bomb)类的设计缺陷,属于典型的解压缩算法滥用。

🎯 攻击场景

1. 攻击者使用任意 HTTP 客户端(如 curl、Burp Suite)向目标 Serv-U 服务器的管理端口或FTP/HTTP服务端口(默认通常为4390或21/80,视配置而定)发送 POST 请求。 2. 在请求中设置 Content-Encoding: deflate 头部,并将 body 设置为精心构造的极小(如 64KB)但解压后可达数 GB 的 deflate 压缩数据。 3. 请求无需携带任何会话Cookie或认证凭证,直接发送。 4. Serv-U 服务进程接收请求后,尝试对 body 进行解压缩,由于缺乏对解压后数据量的限制,导致进程瞬间耗尽系统内存或导致CPU持续100%占用。 5. 最终Serv-U服务因内存耗尽或线程卡死而崩溃,拒绝后续所有合法用户的服务。

💥 漏洞影响

成功利用此漏洞将直接导致 SolarWinds Serv-U 服务进程崩溃,造成拒绝服务(DoS)。由于该漏洞无需认证,攻击者可以反复触发,使服务长期不可用。在部分场景下,若服务以系统权限运行且内存耗尽触发系统OOM Killer,可能导致操作系统不稳定甚至主机重启。此漏洞不直接导致代码执行或数据泄露,但可瘫痪企业文件传输基础设施。

🛡️ 修复建议

立即升级 SolarWinds Serv-U 至包含该漏洞修复的版本(推测为 15.2.6 HF1 或更高,请查询官方安全公告确认)。临时缓解措施:在防火墙或WAF上拦截带有 Content-Encoding: deflate 头部的 HTTP POST 请求,或限制流向 Serv-U 服务器的连接速率。若无法及时修补,建议暂停该产品在互联网上的暴露。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.1%) (高于 19.7% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-06 08:09 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ 如何检测是否受影响?

检查 Serv-U 版本,若低于官方修复版本则受影响。也可以发送带小 deflate 压缩数据(如 1MB 解压炸弹)的 POST 请求,观察服务是否崩溃,但建议在测试环境进行。

❓ WAF能否防御此漏洞?

可以临时防御。配置WAF规则拦截所有包含 'Content-Encoding: deflate' 或 'Content-Encoding: gzip' 头部的POST请求,或添加对解压后内容大小的深度检测规则。

❓ 此漏洞是否已被在野利用?

截至分析时,尚未有公开大规模在野利用报告。但鉴于漏洞细节已公开且利用复杂度低,预计PoC很快出现,应尽快修补。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)