华盛顿特区,美国网络安全和基础设施安全局(CISA)已发布一项紧急指令,命令所有联邦文职机构紧急修复 SolarWinds Serv-U 文件传输软件中一个严重程度很高的漏洞,该漏洞被追踪为 CVE-2026-28318。SolarWinds 于 2026 年 6 月 3 日披露了该缺陷,称其为一种失控的资源消耗问题,可以远程利用且无需身份验证。攻击者可以发送特制的 HTTP POST 请求,滥用“Content-Encoding: deflate”标头,迫使受影响的服务器消耗过多的资源直到崩溃,从而导致完全的服务拒绝状况,使合法用户无法使用文件传输服务。 华盛顿特区,CISA 的指令要求各机构最晚于 2026 年 6 月 19 日安装 Serv-U 15.5.4 Hotfix 1 或应用已记录的缓解措施,并强调该漏洞已经在野外被积极利用。该机构表示,攻击方法的简单性和文件传输服务器在政府和企业环境中的关键作用,极大地增加了该缺陷带来的风险。安全专家警告说,漏洞利用技术的公开可用性增加了组织采取行动的紧迫性,并建议那些无法立即修补的组织限制对 Serv-U 界面的访问,并使用 Web 应用程序防火墙禁用易受攻击的 Content-Encoding 功能。
Prepared by Jonathan Pierce and reviewed by editorial team.
此 SolarWinds 漏洞使您的数据面临风险。如果您在联邦机构工作,您的文件可能会无法访问。如果您是公民,政府服务可能会变慢。检查您的工作场所是否使用 SolarWinds。询问他们的补丁计划。
这是一个严重的、已被积极利用的漏洞。机构必须在6月19日前进行修补或缓解。如果你懂技术,可以考虑禁用 deflate 头部函数。如果你认识IT人员,值得转发。
No left-leaning sources found for this story.
No right-leaning sources found for this story.
Comments