Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Serv-U (CVE-2025-40539)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-704 Conversión de tipos errónea
Fecha de publicación:
24/02/2026
Última modificación:
24/02/2026

Descripción

Existe una vulnerabilidad de confusión de tipos en Serv-U que, al ser explotada, otorga a un actor malicioso la capacidad de ejecutar código nativo arbitrario como una cuenta privilegiada.<br /> <br /> Para explotar este problema es preciso disponer de privilegios de administrador. En implementaciones de Windows, el riesgo se califica como medio porque los servicios con frecuencia se ejecutan bajo cuentas de servicio con menos privilegios por defecto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solarwinds:serv-u:*:*:*:*:*:*:*:* 15.5.4 (excluyendo)