Beveiligingsadvies NCSC-2026-0265 [1.00] [M/H] Kwetsbaarheden verholpen in SolarWinds Serv-U

SolarWinds heeft in Serv‑U een reeks beveiligingslekken gedicht. De meeste draaien om twee hardnekkige problemen: insecure direct object reference (IDOR) en broken access control. In de praktijk komt dat neer op situaties waarin beheerders met hoge maar beperkte rechten (bijvoorbeeld domain of group admins) hun privileges kunnen opschroeven naar system administrator of zelfs root. Met dat niveau van toegang is op afstand willekeurige code uitvoeren slechts een kleine stap. Op Windows‑omgevingen is de impact in veel gevallen minder groot, maar nog altijd serieus. Daarom is het cruciaal om snel te updaten én je rechtenmodel onder de loep te nemen. (documentation.solarwinds.com)

Wat is er precies gefixt?

  • Op 24 februari 2026 verscheen Serv‑U 15.5.4. Deze update pakt vier kritieke kwetsbaarheden aan (CVE‑2025‑40538, CVE‑2025‑40539, CVE‑2025‑40540 en CVE‑2025‑40541). De zwaarste, een broken‑access‑control‑lek, maakt het mogelijk dat een aanvaller met domain of group‑adminrechten een system‑adminaccount aanmaakt en code als root uitvoert. Ook is een IDOR‑kwetsbaarheid verholpen die native code‑executie als root mogelijk maakt. (documentation.solarwinds.com)
  • Op 21 juli 2026 volgde Serv‑U 2026.3 met nóg een batch fixes. Die lijst bevat meerdere IDOR‑ en privilege‑escalatieproblemen, een aantal RCE‑scenario’s en zelfs een stored‑XSS‑lek dat beheerderssessies kan compromitteren. Opvallend: meerdere issues vereisen al hoge privileges (het klassieke “Evil Admin”-scenario), en SolarWinds benadrukt opnieuw dat de impact op Windows doorgaans lager ligt dan op Linux. Sommige bugs maken zelfs SMTP‑kapen en accountovername mogelijk. (documentation.solarwinds.com)

Context voor beheerders

  • Dit zijn vooral misbruikscenario’s waarbij een bestaande (of gecompromitteerde) beheerder meer macht vergaart dan bedoeld. Zulke access‑controlfouten staan al jaren bovenaan de OWASP‑ranglijsten, precies omdat ze vaak in rechtenmodellen en objecttoegang sluipen. Anders gezegd: dit zijn geen “anonieme internet‑RCE’s”, maar ze zijn wél impactvol als een beheeraccount ooit in verkeerde handen valt. (owasp.org)
  • Tegelijk laten recente meldingen zien dat Serv‑U actief wordt bestookt. In juni werd een aparte DoS‑kwetsbaarheid (CVE‑2026‑28318) aan CISA’s KEV‑catalogus toegevoegd vanwege waargenomen misbruik. Geen RCE, wel reden te meer om snel te patchen. (nvd.nist.gov)
  • NCSC‑NL en andere CERT’s adviseren om minimaal naar Serv‑U 15.5.4 te upgraden; met 2026.3 ben je op dit moment het verst beschermd. Let op: voor versies 15.5.1 en ouder is sinds 18 februari 2026 geen engineering‑support meer. (advisories.ncsc.nl)

Aanbevolen acties (nu doen)

  • Update direct naar Serv‑U 2026.3 of nieuwer. Kun je tijdelijk niet zo ver? Zorg dan minimaal voor 15.5.4 om de kritieke lekken van februari te dichten. (documentation.solarwinds.com)
  • Herijk je rechtenstructuur:
    • Beperk het aantal domain en group admins; pas least‑privilege toe en splits rollen waar mogelijk.
    • Controleer of (externe) onderdelen die publiek bereikbaar zijn de juiste toegangsregels en netwerkafscherming hebben. (documentation.solarwinds.com)
  • Check signalen van misbruik:
    • Nieuwe of aangepaste system‑adminaccounts, onverwachte wijzigingen in SMTP‑instellingen en verdachte bestandsacties. Draai waar nodig wachtwoorden, API‑sleutels en SMTP‑credentials om. (documentation.solarwinds.com)
  • Versterk toegangsbeveiliging:
    • Zet MFA verplicht op alle beheeraccounts. Goed om te weten: vanaf 2026.3 ondersteunt Serv‑U MFA ook voor Active Directory/LDAP‑gebruikers. (documentation.solarwinds.com)
  • Minimaliseer aanvalsoppervlak:
    • Segmenteer de Serv‑U‑server, zet beheersinterfaces achter VPN of IP‑allowlists en schakel legacy‑functionaliteit uit die je niet nodig hebt. Controleer of de aangescherpte Content‑Security‑Policy daadwerkelijk wordt toegepast. (documentation.solarwinds.com)

Kort gezegd: deze updates dichten vooral gaten die misbruik door een “boze beheerder” of een gehijackte admin mogelijk maken. Omdat het om veel fixes tegelijk gaat en omdat MFT‑servers een aantrekkelijk doelwit zijn, is het verstandig om niet alleen te patchen, maar ook je autorisatiemodel strak te trekken. Zo verklein je de kans dat een enkele gecompromitteerde beheerder je hele omgeving openzet. (documentation.solarwinds.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.