CISA advierte que hackers explotan activamente una falla de SolarWinds Serv-U para bloquear servidores

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) advirtió este jueves que los hackers están explotando activamente una vulnerabilidad de alta gravedad recientemente parcheada en SolarWinds Serv-U para bloquear servidores. Serv-U es un software de transferencia de archivos para Windows y Linux que ofrece capacidades de transferencia gestionada de archivos (MFT) y servidor FTP, permitiendo intercambiar archivos de forma segura mediante HTTP/HTTPS, FTP, FTPS y SFTP.

SolarWinds lanzó el jueves la actualización Serv-U 15.5.4 Hotfix 1 para corregir esta vulnerabilidad de denegación de servicio, identificada como CVE-2026-28318, y señaló que se deriva de una debilidad de consumo descontrolado de recursos. "SolarWinds Serv-U es susceptible a solicitudes POST especialmente diseñadas que bloquean el servicio Serv-U sin autenticación utilizando Content-Encoding: deflate", indicó la compañía. Los atacantes remotos pueden explotar la falla sin privilegios en ataques de baja complejidad que no requieren interacción del usuario.

SolarWinds también recomendó a los administradores que no puedan implementar el parche de inmediato limitar el acceso a direcciones conocidas y bloquear cualquier solicitud POST que contenga "content-encoding", ya que el servicio Serv-U vulnerable no requiere esta funcionalidad. La plataforma de inteligencia en Internet Shodan actualmente rastrea más de 12,000 servidores Serv-U expuestos en línea, y el watchdog de seguridad en Internet Shadowserver algo más de 3,100, aunque no hay información sobre cuántos ya han sido parcheados.

Días después de que SolarWinds abordara la vulnerabilidad, CISA la señaló como explotada activamente y la agregó al Catálogo de Vulnerabilidades Explotadas Conocidas, ordenando a todas las agencias del Poder Ejecutivo Civil Federal parchar sus servidores contra los ataques en curso antes del 19 de junio, según lo exige la Directiva Operativa Vinculante (BOD) 22-01. Aunque la BOD 22-01 aplica solo a agencias gubernamentales de EE.UU., la agencia de ciberseguridad también instó a todos los defensores de redes, incluido el sector privado, a asegurar sus redes contra los ataques continuos de CVE-2026-28318 lo antes posible.

"Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal", advirtió CISA. "Aplique las mitigaciones según las instrucciones del proveedor, siga la guía BOD 22-01 aplicable para servicios en la nube, o deje de usar el producto si las mitigaciones no están disponibles".

En los últimos años, múltiples grupos de ciberdelincuencia y hackers patrocinados por estados han atacado vulnerabilidades en Serv-U para robar datos corporativos y de clientes sensibles. Por ejemplo, el ransomware Clop explotó una vulnerabilidad de ejecución remota de código en Serv-U (CVE-2021-35211) para infiltrarse en redes corporativas en una campaña de 2021. Hackers chinos de DEV-0322 también implementaron exploits de CVE-2021-35211 en ataques de día cero desde julio de 2021. Más recientemente, en junio de 2024, las empresas de ciberseguridad GreyNoise y Rapid7 marcaron una vulnerabilidad de path-traversal en Serv-U (CVE-2024-28995) como explotada activamente. En los últimos años, CISA ha señalado 11 vulnerabilidades en varios productos de SolarWinds como explotadas activamente, una de las cuales también ha sido abusada por bandas de ransomware.

Este artículo fue escrito por Sergiu Gatlan y publicado originalmente el 5 de junio de 2026.

image
image
Serv-U servers exposed online
Serv-U servers exposed online
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *