CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-35211

RCE w SolarWinds Serv-U — podatność Remote Memory Escape

CVSS 9.0v3.1pub. 2021-07-14upd. 2025-10-27

W produktach SolarWinds Serv-U Managed File Transfer oraz Serv-U Secure FTP dla systemu Windows wykryto krytyczną podatność typu RCE, umożliwiającą zdalne wykonanie kodu. Luka była aktywnie wykorzystywana jako exploit 0-day przez aktora zagrożeń, co potwierdza jej obecność w katalogu CISA KEV.

Pokaż oryginał (EN)

Microsoft discovered a remote code execution (RCE) vulnerability in the SolarWinds Serv-U product utilizing a Remote Memory Escape Vulnerability. If exploited, a threat actor may be able to gain privileged access to the machine hosting Serv-U Only. SolarWinds Serv-U Managed File Transfer and Serv-U Secure FTP for Windows before 15.2.3 HF2 are affected by this vulnerability.

🤖 Analiza AI
Jak działa

Podatność polega na błędzie zapisu poza granicami bufora (CWE-787, out-of-bounds write) określanym jako Remote Memory Escape. Atakujący, bez uwierzytelnienia i interakcji ze strony użytkownika, może zdalnie wywołać nieprawidłowe operacje na pamięci procesu Serv-U. Skuteczne wykorzystanie luki pozwala na ucieczkę z izolowanego kontekstu i uzyskanie uprzywilejowanego dostępu do systemu operacyjnego.

Skutki

Atakujący może uzyskać uprzywilejowany dostęp do maszyny hostującej usługę Serv-U, co w praktyce oznacza możliwość przejęcia pełnej kontroli nad serwerem, kradzieży danych oraz dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować oprogramowanie do wersji 15.2.3 HF2 lub nowszej, zgodnie z zaleceniami SolarWinds opublikowanymi w ich centrum zaufania (Security Advisory CVE-2021-35211). Ze względu na aktywne wykorzystywanie w atakach aktualizacja powinna zostać wdrożona natychmiastowo.

Kogo dotyczy

SolarWinds Serv-U Managed File Transfer oraz SolarWinds Serv-U Secure FTP dla systemu Windows w wersjach wcześniejszych niż 15.2.3 HF2.

Uwagi

Podatność została odkryta przez firmę Microsoft, która poinformowała SolarWinds o jej aktywnym wykorzystaniu przez aktora zagrożeń jako exploit 0-day przed opublikowaniem poprawki. Szczegóły techniczne dotyczące ataku opublikowano w blogu Microsoft Security w dniu 13 lipca 2021 r.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Solarwinds Serv U

    APP
    Solarwinds
    15.2.3< 15.2.3

CISA KEV — szczegółyi

Dostawcai
SolarWinds
Produkti
Serv-U
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

SolarWinds Serv-U zawiera niezidentyfikowaną lukę memory escape, która może umożliwić RCE.

tłumaczenie AI
Pokaż oryginał (EN)

SolarWinds Serv-U contains an unspecified memory escape vulnerability which can allow for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-28305CRITICAL9.1PL ✓ten sam produkt

SolarWinds Serv-U: IDOR umożliwiający RCE jako root

CVE-2026-28306CRITICAL9.1PL ✓ten sam produkt

SolarWinds Serv-U: privilege escalation administratora domeny do systemu

CVE-2026-28302CRITICAL9.1PL ✓ten sam produkt

SolarWinds Serv-U: IDOR umożliwiający privilege escalation i RCE jako root

CVE-2026-28304CRITICAL9.1PL ✓ten sam produkt

SolarWinds Serv-U — zdalne wykonanie kodu jako root (RCE)

CVE-2026-28307CRITICAL9.1PL ✓ten sam produkt

SolarWinds Serv-U: privilege escalation z grupy domenowej do administratora