Die Schwachstelle betrifft die Dateiübertragungssoftware SolarWinds Serv-U und beruht auf einer unsicheren direkten Objektreferenz (Insecure Direct Object Reference, IDOR). Dabei verwendet die Anwendung Verweise auf interne Objekte, ohne ausreichend zu prüfen, ob der Zugreifende dafür überhaupt berechtigt ist. Wer diese Referenzen gezielt manipuliert, kann auf Ressourcen zugreifen, die ihm nicht zustehen, und sich so höhere Rechte innerhalb der Anwendung verschaffen. Voraussetzung für die Ausnutzung ist allerdings, dass der Angreifer bereits über Domänen-Administratorrechte verfügt – der Fehler dient also in erster Linie der weiteren Rechteausweitung durch einen bereits privilegierten Nutzer und nicht dem Ersteinbruch. In Windows-Installationen fallen die möglichen Auswirkungen geringer aus als in anderen Bereitstellungsformen.
CVE-2026-28317
9,1
CRITICAL
CVSS Basis-Score
Beschreibung