As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A agência federal norte-americana CISA incluiu em seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) uma falha de alta gravidade que afeta SolarWinds Serv-U, o servidor de transferência de arquivos multi-protocolo, após evidências de exploração ativa. Trata-se de uma vulnerabilidade de consumo incontrolado de recursos que pode provocar a queda do serviço sob certas solicitações HTTP especificamente formadas, o que deriva numa condição de recusa de serviço (DoS).
O erro, registrado como CVE-2026-28318 e valorizado com escore CVSS de 7.5, permite que pedidos POST com Content-Encoding: deflate Façam com que o processo de Serv-U se desmoronasse sem necessidade de autenticação. SolarWinds resolveu o problema na versão 15.5.4 HF1, mas a inclusão na lista KEV indica que há atividade maliciosa real, pelo que a prioridade de mitigação deve ser alta para operadores de Serv-U.

Este incidente não deve ser lido isoladamente: Serv-U tem sido alvo recorrente em campanhas anteriores e foi aproveitado por grupos de ransomware e outros atores criminosos, o que converte qualquer novo vetor em um risco operacional relevante para organizações com fluxos regulares de troca de arquivos. A existência de exploração no mundo real implica que mesmo um impacto “apenas” de DoS pode se tornar alavanca para extorsão, distração de incidentes maiores ou interrupção de negócios.
As ações imediatas recomendadas por segurança são claras: priorizar a instalação do adesivo oficial (atualizar a Serv-U 15.5.4 HF1) e, se não for possível aplicar a atualização de imediato, implementar mitigações em perímetro. Limitar o acesso ao serviço por listas de controlo de acesso, bloquear a nível de proxy ou WAF pedidos que incluam cabeçalhos Content-Encoding Quando o serviço não requer, e aplicar regras de taxa/limite de ligações para reduzir o risco de consumo de recursos.
Antes de aplicar bloqueios amplos em cabeçalhos, as organizações devem validar que não haja clientes legítimos que dependam desse encadeamento; um bloqueio indiscriminado em proxies ou balanceadores pode interromper integrações válidas. Como alternativa temporária, ativar regras no IPS/WAF para detectar e negar apenas os padrões maliciosos observados, e redundar o serviço crítico por trás de um balanceador com políticas de timeouts e limites de concorrente.

Da perspectiva de detecção e resposta, é importante instrumentar a monitorização: procurar nos registros do servidor e de rede POST incomuns com Content-Encoding: deflate, picos de processos Serv-U que consomem CPU/memoria, reinícios do serviço e padrões de solicitações anormais desde origens externas. Se se confirmar uma intrusão ou compromisso, isolar a instância afetada, preservar registros e seguir procedimentos de resposta a incidentes para investigar alcance e possíveis exfiltrações.
Para administradores que gerem múltiplas instâncias, realizar um inventário urgente de servidores Serv-U expostos à Internet e avaliar sua versão é crítico; ferramentas de digitalização externa podem detectar servidores acessíveis, mas estas devem ser usadas com autorização interna para não violar políticas. As autoridades federais estabeleceram um prazo de remediação para agências civis até 19 de junho de 2026, o que sublinha a necessidade de ação rápida em ambientes governamentais e privados.
A lição operacional continua a ser a mesma: manter um ciclo de adesivos efetivos, reduzir a exposição desnecessária de serviços à Internet, e combinar adesivos com atenuações de perímetro e visibilidade de tráfego. Para documentação e seguimento oficial, consultar a página de CISA sobre vulnerabilidades exploradas Known Exploited Vulnerabilities (KEV) e informações de produto do SolarWinds sobre Serv-U SolarWinds Serv-U. Para detalhes técnicos e registro do CVE, o NIST/NVD mantém fichas públicas por vulnerabilidade CVE-2026-28318.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...