Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die US-Bundesagentur CISA hat in ihren Katalog der bekannten Exploited Vulnerabilities (KEV) ein hochauflösendes Misserfolg, das SolarWinds Serv-U, den Multi-Protokoll-Datei-Transfer-Server, nach Beweisen der aktiven Ausbeutung beeinflusst. Dies ist eine Schwachstelle des unkontrollierten Ressourcenverbrauchs, der dazu führen kann, dass der Dienst unter bestimmte speziell gebildete HTTP-Anfragen fällt, was zu einer Denial of Service (DoS) Bedingung führt.
Der Ausfall, aufgezeichnet als CVE-2026-28318 und mit einem CVSS-Score von 7.5 bewertet, ermöglicht POST-Anfragen mit Inhalt den Prozess von Serv-U kollabieren ohne Authentifizierung. Solarstrom Winde lösten das Problem in der Version 15.5.4 HF1 aber die Aufnahme in die KEV-Liste deutet darauf hin, dass es wirklich bösartige Aktivität, so dass die Minderung Priorität sollte hoch für Serv-U-Betreiber.

Dieser Vorfall sollte nicht isoliert gelesen werden: Serv... U war ein wiederkehrendes Ziel in früheren Kampagnen und wurde von Gruppen von Ransomware und anderen kriminellen Akteuren verwendet, so dass jeder neue Vektor ein relevantes operatives Risiko für Organisationen mit regelmäßigen Dateiaustauschflüssen. Die Existenz der Ausbeutung in der realen Welt bedeutet, dass selbst ein "einziger" Einfluss von DoS zu einem Hebel für Erpressung, Ablenkung von großen Zwischenfällen oder Geschäftsunterbrechung werden kann.
Die für die Sicherheit empfohlenen sofortigen Maßnahmen sind klar: priorisieren Sie die Installation des offiziellen Patches (aktuell Seriennummer 15.5.4 HF1) und, wenn es nicht möglich ist, das Update sofort anzuwenden, Perimeterbegrenzung implementieren. Beschränken Sie den Zugriff auf den Dienst durch Zugriffskontrolllisten, blockieren Sie auf Proxyebene oder WAF-Anforderungen einschließlich Kopfzeilen Inhalt wenn der Dienst sie nicht benötigt, und gelten Tarif / Verbindungsgrenzregeln, um das Risiko des Ressourcenverbrauchs zu reduzieren.
Vor der Anwendung breiter Header-Blöcke sollten Organisationen bestätigen, dass es keine legitimen Kunden gibt, die von diesem Kanal abhängen; ein unbeschreiblicher Block in Proxies oder Ballenpressen kann gültige Integrationen unterbrechen. Als temporäre Alternative, aktivieren Sie Regeln in IPS / WAF, um nur beobachtete schädliche Muster zu erkennen und zu leugnen, und bringen kritischen Service hinter einem Schwimmer mit Timeouts-Richtlinien und Konkursgrenzen.

Aus Sicht der Erkennung und Antwort ist es wichtig, die Überwachung durchzuführen: die ungewöhnlichen POST-Server und Netzwerk-Aufzeichnungen mit Content-Encoding zu suchen: deflate, Spikes von Serv-U-Prozessen, die CPU / Speicher verbrauchen, Neustart von Diensten und Mustern von anomaler Anfragen aus externen Ursprungs. Wenn ein Eindringen oder Engagement bestätigt wird, isolieren Sie die betroffene Instanz, bewahren Sie Aufzeichnungen und folgen Sie auf Vorfälle Antwortverfahren, um Umfang und mögliche Exfiltrationen zu untersuchen.
Für Manager, die mehrere Instanzen verwalten, machen Sie eine dringende Inventar von Internet-belichteten Serv-U-Servern und bewerten ihre Version ist kritisch; externe Scan-Tools können zugängliche Server erkennen, aber sie müssen mit interner Berechtigung verwendet werden, um keine Richtlinien zu verletzen. Die Bundesbehörden haben bis zum 19. Juni 2026 eine Frist für die Vermittlung von öffentlichen Stellen festgelegt, die die Notwendigkeit eines raschen Handelns in staatlichen und privaten Umgebungen unterstreicht.
Die Betriebsstunden bleiben gleich: einen effektiven Parkzyklus aufrechtzuerhalten, unnötige Exposition gegenüber Internetdiensten zu reduzieren und Patches mit Perimeterbegrenzung und Verkehrssicht zu kombinieren. Zur offiziellen Dokumentation und Nachverfolgung siehe die CISA-Seite auf ausgebeuteten Schwachstellen Bekannte Exploited Schwachstellen (KEV) und SolarWinds Produktinformationen über Serv-U SolarWinds Serv-U. Für technische Details und Registrierung der CVE hält der NIST / NVD öffentliche Datenblätter für Sicherheitslücke CVE-2026-28318.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...