Serv-U non contiene il danno se cade un admin delegato

In Serv-U la separazione dei ruoli non basta a limitare l’impatto di una compromissione: se cade un domain admin o un group admin, alcune falle consentono di trasformare quel profilo in controllo di sistema. Il punto non è solo correggere bug isolati, ma riconoscere che il modello delegato del prodotto può diventare un ponte verso root e RCE. SolarWinds e NCSC hanno pubblicato un advisory su 15 vulnerabilità in Serv-U, in gran parte IDOR e broken access control, con CVSS fino a 9.1. Le correzioni coprono anche stored XSS, presa di account e hijack di sessioni SMTP; l’insieme riguarda gli operatori Serv-U che affidano funzioni amministrative a ruoli delegati. Per chi espone admin di dominio o di gruppo, la lettura corretta è questa: un accesso amministrativo “limitato” dentro Serv-U può diventare compromissione dell’intero server. Non è un rischio teorico di segregazione mal riuscita; è un punto di rottura nel confine di fiducia del prodotto.

Part of the PlainSec briefing for 2026-07-27

Every edition of this story: Serv-U non contiene il danno se cade un admin delegato

Sources