Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2026. 02. 26. sérülékenység|szervezeti kiberbiztonság|zsarolóvírus

A SolarWinds Serv-U platformot érintő kritikus sérülékenységek

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
A SolarWinds Serv-U platformot érintő kritikus sérülékenységek

A SolarWinds kritikus biztonsági frissítéseket adott ki a Serv-U fájlátviteli szoftver négy, távoli kódfuttatást (RCE) lehetővé tevő sérülékenységének javítására. A legsúlyosabb, a CVE-2025-40538 azonosítón nyomon követett sebezhetőség hibás hozzáférés-vezérlésből ered. A sérülékenység lehetőséget biztosít arra, hogy magas jogosultságokkal rendelkező támadók root- vagy adminisztrátori szintű hozzáférést szerezzenek az érintett szervereken. A sebezhetőség kihasználásával rendszeradminisztrátori fiók hozható létre, valamint tetszőleges kód futtatható root jogosultsággal, akár domain- vagy csoportadminisztrátori jogosultság felhasználásával.

A frissítés további két típuskeverési (type confusion) sérülékenységet, valamint egy nem biztonságos közvetlen objektumhivatkozási (Insecure Direct Object Reference – IDOR) hibát is javít. Ezek szintén lehetővé tehetik a root jogosultságú kódfuttatást. Bár a sérülékenységek súlyosak, kihasználásuk feltétele, hogy a támadó már eleve magas jogosultságokkal rendelkezzen az adott rendszeren. Ez szűkíti a támadási lehetőségeket, ugyanakkor reális forgatókönyv lehet olyan esetekben, amikor a támadók jogosultságkiterjesztési sebezhetőségeket láncolnak össze, vagy korábban megszerzett adminisztrátori hitelesítő adatokat használnak fel.

A Serv-U a vállalat saját üzemeltetésű, Windows és Linux környezetben működő, MFT- és FTP-kiszolgáló funkciókat biztosító megoldása, amely lehetővé teszi a szervezetek számára a biztonságos fájlcserét FTP, FTPS, SFTP és HTTP/S protokollokon keresztül. A SolarWinds Serv-U-hoz hasonló fájlátviteli szoftverek  kiemelt célpontnak számítanak, mivel közvetlen hozzáférést biztosítanak olyan dokumentumokhoz, amelyek érzékeny vállalati és ügyfél adatokat tartalmazhatnak. Az interneten elérhető példányok száma jelentős. Különböző források több ezer, illetve tízezres nagyságrendű nyilvánosan hozzáférhető szervert azonosítanak (1. ábra).

 

1. ábra Az interneten nyilvánosan elérhető Serv-U szerverek forrás: Shadowserver

 

Az elmúlt években több kiberbűnözői és államilag támogatott csoport is kihasználta a Serv-U korábbi sérülékenységeit adatlopási és zsarolóvírus-kampányok során. A CVE-2021-35211 azonosítón nyomon követett távoli kódfuttatási hiba például vállalati hálózatok kompromittálásához vezetett, míg a 2024-ben azonosított útvonal-bejárási (path traversal) sérülékenységet (CVE-2024-28995) nyilvánosan elérhető PoC kód felhasználásával használták ki aktívan.

A CISA jelenleg több olyan SolarWinds-sebezhetőséget is nyilvántart, amelyek esetében megerősítették az aktív kihasználást.

(bleepingcomputer.com)

Címkék

FTP FTPS HTTP/S IDOR Linux path traversal PoC RCE sebezhetőség SFTP SolarWinds type confusion Windows
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)