CISA agrega la falla DoS de SolarWinds Serv-U explotada activamente al catálogo KEV – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado una falla de seguridad de alta gravedad que afecta el software del servidor de archivos multiprotocolo SolarWinds Serv-U a sus vulnerabilidades explotadas conocidas (KEV) catálogo, citando evidencia de explotación activa.

La vulnerabilidad, identificada como CVE-2026-28318 (puntuación CVSS: 7,5), es un error de denegación de servicio (DoS) que provoca que el servicio falle en determinadas condiciones. CISA lo describió como una vulnerabilidad de consumo de recursos incontrolado que resulta en una condición DoS.

«SolarWinds Serv-U es susceptible a solicitudes POST especialmente diseñadas que bloquean el servicio Serv-U sin autenticación mediante Content-Encoding: deflate», SolarWinds dicho en un aviso publicado a principios de esta semana.

Ciberseguridad

El problema se solucionó en SolarWinds Serv-U versión 15.5.4 HF1. Como mitigación, se recomienda limitar el acceso a direcciones conocidas y bloquear cualquier solicitud que contenga «codificación de contenido», ya que el servicio vulnerable no requiere esta funcionalidad.

Actualmente no hay detalles sobre cómo se aprovecha la vulnerabilidad en ataques del mundo real ni quién está detrás de ellos. Tampoco está claro cuántas instancias de Serv-U expuestas a Internet están comprometidas, si es que hay alguna.

CISA ha ordenado a las agencias del Poder Ejecutivo Civil Federal (FCEB) que aborden la falla antes del 19 de junio de 2026. En el pasado, los malos actores han explotado múltiples fallas en Serv-U, incluidos aquellos asociados con el banda de ransomware cl0p.

CISA señala las vulnerabilidades de SolarWinds, Ivanti y Workspace One como explotadas activamente – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el lunes agregado tres fallas de seguridad en sus vulnerabilidades explotadas conocidas (KEV) catálogo, basado en evidencia de explotación activa.

La lista de vulnerabilidades es la siguiente:

  • CVE-2021-22054 (Puntuación CVSS: 7,5) – Una falsificación de solicitud del lado del servidor (SSRF) vulnerabilidad en Omnissa Workspace One UEM (anteriormente VMware Workspace One UEM) que podría permitir que un actor malicioso con acceso de red a UEM enviar solicitudes sin autenticación y obtener acceso a información sensible.
  • CVE-2025-26399 (Puntuación CVSS: 9,8): una vulnerabilidad de deserialización de datos no confiables en el componente AjaxProxy de SolarWinds Web Help Desk que podría permitir a un atacante ejecutar comandos en la máquina host.
  • CVE-2026-1603 (Puntuación CVSS: 8,6): una omisión de autenticación que utiliza una ruta alternativa o una vulnerabilidad de canal en Ivanti Endpoint Manager que podría permitir que un atacante remoto no autenticado filtre datos de credenciales almacenados específicos.
Ciberseguridad

La adición de CVE-2025-26399 se produce a raíz de informes de Microsoft y Huntress de que los actores de amenazas están explotando fallas de seguridad en SolarWinds Web Help Desk para obtener acceso inicial. Se cree que la actividad es obra del equipo de ransomware Warlock.

CVE-2021-22054, por otro lado, fue señalado por GreyNoise en marzo de 2025 como explotado junto con varias otras vulnerabilidades de la SSRF en otros productos como parte de una campaña coordinada.

Actualmente no hay detalles sobre cómo se está utilizando CVE-2026-1603 como arma en la naturaleza. Al momento de escribir este artículo, Ivanti boletín de seguridad no se ha actualizado para reflejar el estado de explotación.

Para contrarrestar el riesgo que representan las amenazas activas, se ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen la solución para la mesa de ayuda web de SolarWinds antes del 12 de marzo de 2026 y las dos restantes antes del 23 de marzo de 2026.

«Este tipo de vulnerabilidades son vectores de ataque frecuentes para actores cibernéticos maliciosos y plantean riesgos significativos para la empresa federal», dijo CISA.