Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Serv-U de SolarWinds

Fecha de publicación 22/07/2026
Identificador
INCIBE-2026-503
Importancia
5 - Crítica
Recursos Afectados

SolarWinds Serv-U 15.5.4 HF1 y versiones anteriores.

Descripción

SolarWinds ha publicado actualizaciones de seguridad para corregir cinco vulnerabilidades en Serv-U, 4 de ellas de severidad crítica y 1 de severidad media. Su explotación podría permitir la toma de control de cuentas, la elevación de privilegios, la creación de cuentas con privilegios administrativos, el secuestro de sesiones y la divulgación de información.

Solución

SolarWinds ha corregido todas las vulnerabilidades en la versión Serv-U 2026.3.

Detalle
  • CVE-2026-28313: vulnerabilidad de referencia directa insegura a objetos (IDOR) que puede permitir el secuestro del servicio SMTP y conducir a la toma de control arbitraria de cuentas. El fabricante indica que el impacto es menor en los despliegues sobre Windows.
  • CVE-2026-28314: vulnerabilidad de referencia directa insegura a objetos (IDOR) que puede permitir a un usuario autenticado comprometer otras cuentas y hacerse con su control. El impacto también es inferior en instalaciones basadas en Windows.
  • CVE-2026-28310: vulnerabilidad de escalada de privilegios que permite a un administrador de dominio elevar sus privilegios hasta obtener permisos de administrador del sistema, comprometiendo completamente la gestión de la plataforma.
  • CVE-2026-28309: vulnerabilidad de control de acceso incorrecto que permite a un administrador de dominio crear nuevas cuentas con privilegios de administrador del sistema, obteniendo acceso privilegiado sobre la aplicación.

El CVE asignado a la vulnerabilidad de severidad media es CVE-2026-28315 y su detalle se puede consultar en los enlaces de las referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-28313 Crítica No SolarWinds
CVE-2026-28314 Crítica No SolarWinds
CVE-2026-28310 Crítica No SolarWinds
CVE-2026-28309 Crítica No SolarWinds
CVE-2026-28315 Media No SolarWinds