Beveiligingsadvies NCSC-2026-0265 [1.00] [M/H] Kwetsbaarheden verholpen in SolarWinds Serv-U
SolarWinds heeft verschillende kwetsbaarheden in Serv‑U opgelost. Het ging vooral om IDOR‑problemen (Insecure Direct Object Reference) en gebroken toegangscontrole. In het slechtste geval konden aanvallers met al hoge rechten — denk aan domain of group administrators — hun privileges verhogen tot system administrator of zelfs root en zo op afstand willekeurige code uitvoeren. (documentation.solarwinds.com)
Naast privilege‑escalatie speelden ook andere risico’s. Zo is een IDOR‑kwetsbaarheid verholpen die het kapen van SMTP‑sessies mogelijk maakte, met als gevolg dat accounts konden worden overgenomen. Ook is een opgeslagen XSS‑lek gedicht dat sessies van beheerders in gevaar kon brengen. Op Windows‑installaties is de impact doorgaans kleiner, omdat Serv‑U‑diensten daar veelal onder minder bevoorrechte service‑accounts draaien. (documentation.solarwinds.com)
Wat is er precies gepatcht?
- Op 24 februari 2026 verscheen Serv‑U 15.5.4 met vier kritieke fixes: een Broken Access Control‑kwetsbaarheid (CVE‑2025‑40538), twee type‑confusion bugs (CVE‑2025‑40539 en CVE‑2025‑40540) en een IDOR‑kwetsbaarheid (CVE‑2025‑40541). Al deze fouten konden, mits misbruikt door een geauthenticeerde admin, leiden tot code‑uitvoering met root‑rechten. SolarWinds meldde destijds geen aanwijzingen voor actieve misbruikpogingen. (documentation.solarwinds.com)
- Op 24 juli 2026 volgde Serv‑U 2026.3 met aanvullende beveiligingsverbeteringen en meerdere CVE‑fixes, waaronder een IDOR‑lek dat SMTP‑hijacking en accountovername in de hand werkte, plus een persistent XSS‑kwetsbaarheid. Ook hier staat expliciet dat de impact op Windows‑systemen lager is. (documentation.solarwinds.com)
Dreigingsbeeld: vooral ‘Evil Admin’-scenario’s
De meeste nu gerepareerde fouten vereisten al ruime rechten binnen Serv‑U (zoals domain of group admin). Ongeauthenticeerde aanvallers op afstand kunnen ze dus niet één‑twee‑drie misbruiken. Tegelijkertijd is de lijst met fixes zó omvangrijk dat het verstandig is verder te kijken dan alleen patchen: herzie ook je rechtenmodel, zeker bij publiek bereikbare onderdelen. Het NCSC‑NL duidde dit in februari 2026 eveneens als kwetsbaarheden in toegangsbewaking en type‑afhandeling die privilege‑escalatie kunnen veroorzaken. (documentation.solarwinds.com)
Praktische aanbevelingen
- Update direct naar de meest recente Serv‑U‑versie die in jouw organisatie is toegestaan (minimaal 15.5.4 of nieuwer). Oudere builds, zoals 15.5.1 en eerder, zijn sinds 18 februari 2026 End‑of‑Engineering en krijgen geen fixes meer. (documentation.solarwinds.com)
- Herzie role‑based access control: beperk domain/group admins, controleer lidmaatschappen en maak “break‑glass” accounts zeldzaam en goed gelogd. De recent gepatchte bugs laten zien dat een ‘beetje te veel’ rechten genoeg kan zijn voor volledige systeemcontrole. (documentation.solarwinds.com)
- Verklein het aanvalsoppervlak van publiek toegankelijke componenten (webclient, file‑share links, gateways). Zet waar mogelijk IP‑restricties en TLS‑verplichting aan, en draai services met least‑privilege‑accounts. (documentation.solarwinds.com)
- Controleer SMTP‑instellingen en auditlogboeken op afwijkingen (mislukte of onverwachte aanmeldingen, vreemde mailroutes). Het verholpen IDOR‑lek kon SMTP‑sessies kapen en zo tot accountovernames leiden. (documentation.solarwinds.com)
- Schakel MFA in voor alle beheerders. In Serv‑U 2026.3 is MFA bovendien uitgebreid naar Active Directory‑ en LDAP‑gebruikers, wat misbruik van bestaande accounts bemoeilijkt. (documentation.solarwinds.com)
- Volg nationale adviezen en monitoring. NCSC‑NL publiceerde in februari 2026 een advies met verwijzingen naar de relevante Serv‑U‑releasenotes. (advisories.ncsc.nl)
Tot slot
Bestanden‑ en MFT‑oplossingen blijven gewilde doelwitten omdat ze vaak toegang bieden tot zeer gevoelige data. Wie Serv‑U gebruikt, doet er dus goed aan niet alleen te patchen, maar ook structureel te kijken naar rechten, segmentatie en zichtbaarheid. Met de recente updates is het grootste gat gedicht; nu is het zaak de beheersmaatregelen erop aan te laten sluiten. (theregister.com)
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
