SolarWinds Serv-Uに重大な脆弱性、Linux環境ではroot権限でのリモートコード実行が可能に

SolarWindsは、自社のマネージドファイル転送ソフトウェアServ-Uにおいて15件の脆弱性を公表しました。このうち14件はCritical(緊急)評価(CVSSスコア9.1)とされており、権限昇格を連鎖させることでLinux環境ではroot権限による完全なリモートコード実行に至る可能性があります。

これらの脆弱性は、Intigriti Bug Bounty Programを通じた協調的な情報開示を経て、2026年7月21日にリリースされたServ-U 2026.3で修正されました。

脆弱性群の大半を占めるのは、安全でない直接オブジェクト参照(IDOR)および権限昇格に関するバグで、ドメイン管理者やグループ管理者が自らをシステム管理者権限に昇格させることを可能にするものです。

CVE-2026-28302CVE-2026-28304からCVE-2026-28312CVE-2026-28313CVE-2026-28314、そしてCVE-2026-28316からCVE-2026-28317、さらにCVE-2026-28321として追跡されているこれらの脆弱性は、いずれもCVSSスコア9.1となっています。

別途確認された保存型クロスサイトスクリプティングの脆弱性CVE-2026-28315(CVSSスコア6.2、Medium評価)は、セッションハイジャックや管理者アカウント情報の漏洩につながる恐れがあります。

Critical評価を受けた脆弱性の大半は、事前認証なしで悪用できるものではなく、攻撃者が足がかりとしてすでにドメイン管理者、グループ管理者、または認証済みドメインユーザーの権限を保持している必要があります。

この立場を起点に、攻撃者はIDORの脆弱性(CVE-2026-28302CVE-2026-28305CVE-2026-28308CVE-2026-28316CVE-2026-28317CVE-2026-28321)を悪用し、内部オブジェクト参照に対するアクセス制御を回避することで、システム管理者権限まで昇格し、最終的にLinuxベースのServ-U環境上でroot権限として任意のコマンドを実行できます。

アクセス制御の不備に関する問題(CVE-2026-28309CVE-2026-28321)は、不正なシステム管理者アカウントの作成や任意のファイルの読み書きを可能にし、さらなるコード実行を助長します。

SolarWindsによると、Windows環境での影響は一貫して軽微であるとされており、root権限による侵害の経路はServ-Uサービスがroot権限で稼働するLinux/Unix環境に固有のものであることがうかがえます。

このパターンは、以前公表されたServ-Uの脆弱性CVE-2025-40538と類似しています。これはアクセス制御の不備に関するバグで、同様にドメイン管理者やグループ管理者の権限を持つ攻撃者がシステム管理者ユーザーを作成し、root権限でコードを実行できるものであり、バージョン15.5.4で修正されました。

また、これはCVE-2026-28318にも続くものです。これは2026年6月に修正された別の未認証のサービス拒否(DoS)の脆弱性で、CISAは実際の攻撃で悪用されていることを確認しています。

権限昇格にとどまらず、複数のCVEはより標的を絞った攻撃を可能にします。

Serv-U 2026.3では、これら15件のCVEすべてに対処するとともに、コンテンツセキュリティポリシーの強化、システム管理者のみが設定可能な新しいPermissions-Policy、そして基盤となる暗号化のセキュリティを高めるOpenSSL 3.0.21へのアップデートが行われています。

それ以前のバージョンを稼働させている組織、特にroot権限による侵害の影響が最も深刻となるLinuxベースの環境では、2026.3への速やかなアップグレードを最優先事項とすべきです。

Serv-Uには、過去のゼロデイに関連した国家支援型の攻撃活動や、最近悪用が確認されたDoSの脆弱性CVE-2026-28318を含め、実際の攻撃で悪用されてきた経緯があります。

防御側は、今回の一連の権限昇格チェーンを優先度の高いパッチ適用対象として扱うべきです。特に、フィッシングやクレデンシャルスタッフィングによってドメイン管理者アカウントがすでに侵害されている可能性がある、インターネットに公開されたマルチテナント型のServ-U環境では注意が必要です。

SOCの調査における死角を解消し、ANY.RUNで脅威をより早期に封じ込めることで、対応コストと事業への支障を軽減できます。

翻訳元: https://cyberpress.org/critical-solarwinds-serv-u-vulnerabilities/

ソース: cyberpress.org