CVE-2025-40540

A type confusion vulnerability exists in Serv-U which when exploited, gives a malicious actor the ability to execute arbitrary native code as privileged account. This issue requires administrative privileges to abuse. On Windows deployments, the risk is scored as a medium because services frequently run under less-privileged service accounts by default.
Configurations

Configuration 1 (hide)

cpe:2.3:a:solarwinds:serv-u:*:*:*:*:*:*:*:*

History

17 Jun 2026, 09:21

Type Values Removed Values Added
Summary
  • (es) Existe una vulnerabilidad de confusión de tipos en Serv-U que, al ser explotada, otorga a un actor malicioso la capacidad de ejecutar código nativo arbitrario como cuenta privilegiada. Este problema requiere privilegios de administrador para ser explotado. En implementaciones de Windows, el riesgo se califica como medio porque los servicios con frecuencia se ejecutan bajo cuentas de servicio con menos privilegios por defecto.

24 Feb 2026, 17:54

Type Values Removed Values Added
First Time Solarwinds
Solarwinds serv-u
CPE cpe:2.3:a:solarwinds:serv-u:*:*:*:*:*:*:*:*
References () https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4_release_notes.htm - () https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4_release_notes.htm - Release Notes, Vendor Advisory
References () https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40540 - () https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40540 - Vendor Advisory

24 Feb 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-24 08:16

Updated : 2026-06-17 09:21


NVD link : CVE-2025-40540

Mitre link : CVE-2025-40540

CVE.ORG link : CVE-2025-40540


JSON object : View

Products Affected

solarwinds

  • serv-u
CWE
CWE-704

Incorrect Type Conversion or Cast