Lỗ hổng nghiêm trọng trên SolarWinds Serv-U cho phép truy cập quyền root vào máy chủ

11:38 | 27/02/2026

SolarWinds đã phát hành các bản cập nhật bảo mật để vá bốn lỗ hổng thực thi mã từ xa Serv-U nghiêm trọng, có thể cho phép kẻ tấn công truy cập quyền root vào các máy chủ chưa được vá lỗi.

Trong số bốn lỗ hổng được vá, nguy hiểm nhất là CVE-2025-40538, khai thác thành công lỗ hổng này cho phép kẻ tấn công có đặc quyền cao giành được quyền root hoặc quản trị viên trên các máy chủ dễ bị tổn thương. “Tồn tại một lỗ hổng về kiểm soát truy cập trong Serv-U, kẻ tấn công có thể tạo người dùng quản trị hệ thống và thực thi mã tùy ý với đặc quyền root thông qua quyền domain admin hoặc group admin”, SolarWinds cho biết.

Bên cạnh đó, công ty cũng đã vá hai lỗi type confusion và một lỗ hổng Insecure Direct Object Reference (IDOR) có thể bị khai thác để giành quyền thực thi mã với quyền root.

Tuy nhiên, cả bốn lỗ hổng bảo mật trên đều yêu cầu tin tặc phải có quyền hạn cao trên các máy chủ mục tiêu, điều này sẽ hạn chế các nỗ lực khai thác tiềm năng, chỉ trong các trường hợp kẻ tấn công có thể kết hợp các lỗ hổng leo thang đặc quyền hoặc sử dụng thông tin đăng nhập quản trị viên đã bị đánh cắp trước đó.

Hiện tại, Shodan đang theo dõi hơn 12.000 máy chủ Serv-U được kết nối Internet, trong khi Shadowserver ước tính con số này ít hơn 1.200.

Máy chủ Serv-U bị lộ thông tin trực tuyến

Phần mềm truyền tải tệp tin như SolarWinds Serv-U thường là mục tiêu của các cuộc tấn công, vì nó cung cấp quyền truy cập dễ dàng vào các tài liệu có thể chứa thông tin nhạy cảm của công ty và khách hàng.

Trong 5 năm qua, nhiều nhóm tội phạm mạng và tin tặc do nhà nước tài trợ đã nhắm mục tiêu vào các lỗ hổng của Serv-U trong các cuộc tấn công đánh cắp dữ liệu, đáng chú ý là các tin tặc Clop đã khai thác lỗ hổng thực thi mã từ xa Serv-U Secure FTP (CVE-2021-35211) để xâm nhập mạng lưới doanh nghiệp trong các cuộc tấn công mã độc tống tiền.

Các tin tặc đến từ Trung Quốc - được Microsoft theo dõi với mã số DEV-0322, nổi tiếng với việc chủ yếu nhắm mục tiêu vào các công ty quốc phòng và phần mềm của Mỹ, cũng khai thác các lỗ hổng bảo mật CVE-2021-35211 trong các cuộc tấn công zero-day bắt đầu từ tháng 7/2021.

Gần đây hơn vào tháng 6/2024, các công ty an ninh mạng Rapid7 và GreyNoise đưa ra cảnh báo về lỗ hổng path traversal SolarWinds Serv-U (CVE-2024-28995) đang bị các tác nhân đe dọa khai thác tích cực, bằng cách sử dụng các công cụ khai thác bằng chứng khái niệm (PoC) có sẵn công khai.

Trong một diễn biến liên quan, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) hiện đang theo dõi 9 lỗ hổng bảo mật của SolarWinds đã hoặc đang bị khai thác trên thực tế.

Để lại bình luận