新聞

SolarWinds於6月4日發布檔案傳輸與管理軟體Serv-U更新15.5.4 Hotfix 1版,修補與CVE-2026-28318相關的軟體臭蟲,隔天美國網路安全與基礎設施安全局(CISA)表示,他們已掌握該漏洞遭到積極利用的證據,將其列入已遭利用漏洞名單(KEV),要求聯邦機構在6月19日前完成修補

CVE-2026-28318為未經身分驗證的阻斷服務漏洞,起因是Serv-U在身分驗證流程時,容易受到特製POST請求的影響,而在無需驗證的情況下,利用Content-Encoding: deflate的標頭,導致Serv-U服務崩潰,CVSS風險為7.5分,若是IT人員無法及時部署新版程式,應該採用該公司在SolarWinds Trust Center提供的指引進行緩解。