Vulnerabilità · 63 giorni fa

Serv-U non contiene il danno se cade un admin delegato

In Serv-U la separazione dei ruoli non basta a limitare l’impatto di una compromissione: se cade un domain admin o un group admin, alcune falle consentono di trasformare quel profilo in controllo di sistema. Il punto non è solo correggere bug isolati, ma riconoscere che il modello delegato del prodotto può diventare un ponte verso root e RCE.

SolarWinds e NCSC hanno pubblicato un advisory su 15 vulnerabilità in Serv-U, in gran parte IDOR e broken access control, con CVSS fino a 9.1. Le correzioni coprono anche stored XSS, presa di account e hijack di sessioni SMTP; l’insieme riguarda gli operatori Serv-U che affidano funzioni amministrative a ruoli delegati.

Per chi espone admin di dominio o di gruppo, la lettura corretta è questa: un accesso amministrativo “limitato” dentro Serv-U può diventare compromissione dell’intero server. Non è un rischio teorico di segregazione mal riuscita; è un punto di rottura nel confine di fiducia del prodotto.

CVE in questo aggiornamento

15 CVE

14 critiche · 0 alte · 1 medie · 0 basse

0 in CISA KEV · 0 con EPSS sopra 1%

Severità più alta: CVE-2026-28302 · 9.1 CRITICAL

Mostriamo le prime 10 per KEV, EPSS e severità.

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-27

Editions

Storie correlate