CVE-2025-40538

A broken access control vulnerability exists in Serv-U which when exploited, gives a malicious actor the ability to create a system admin user and execute arbitrary code as a privileged account via domain admin or group admin privileges. This issue requires administrative privileges to abuse. On Windows deployments, the risk is scored as a medium because services frequently run under less-privileged service accounts by default.
Configurations

Configuration 1 (hide)

cpe:2.3:a:solarwinds:serv-u:*:*:*:*:*:*:*:*

History

17 Jun 2026, 09:21

Type Values Removed Values Added
Summary
  • (es) Hay una vulnerabilidad de control de acceso roto en Serv-U que, cuando se explota, le da a un actor malicioso la capacidad de crear un usuario administrador del sistema y ejecutar código arbitrario como una cuenta privilegiada a través de privilegios de administrador de dominio o de grupo. Para explotar este problema es preciso disponer de privilegios de administrador. En implementaciones de Windows, el riesgo se califica como medio porque los servicios con frecuencia se ejecutan bajo cuentas de servicio con menos privilegios por defecto.

24 Feb 2026, 17:51

Type Values Removed Values Added
References () https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4_release_notes.htm - () https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4_release_notes.htm - Release Notes, Vendor Advisory
References () https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40538 - () https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40538 - Vendor Advisory
First Time Solarwinds
Solarwinds serv-u
CPE cpe:2.3:a:solarwinds:serv-u:*:*:*:*:*:*:*:*

24 Feb 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-24 08:16

Updated : 2026-06-17 09:21


NVD link : CVE-2025-40538

Mitre link : CVE-2025-40538

CVE.ORG link : CVE-2025-40538


JSON object : View

Products Affected

solarwinds

  • serv-u
CWE
CWE-269

Improper Privilege Management