CVE-2025-40541

An Insecure Direct Object Reference (IDOR) vulnerability exists in Serv-U, which when exploited, gives a malicious actor the ability to execute native code as a privileged account. This issue requires administrative privileges to abuse. On Windows deployments, the risk is scored as a medium because services frequently run under less-privileged service accounts by default.
Configurations

Configuration 1 (hide)

cpe:2.3:a:solarwinds:serv-u:*:*:*:*:*:*:*:*

History

17 Jun 2026, 09:21

Type Values Removed Values Added
Summary
  • (es) Hay una vulnerabilidad de tipo Insecure Direct Object Reference (IDOR) en Serv-U que, al ser explotada, otorga a un actor malicioso la capacidad de ejecutar código nativo como una cuenta privilegiada. Para se explotada, este problema requiere privilegios de administrador. En implementaciones de Windows, el riesgo se califica como medio porque los servicios, con frecuencia, se ejecutan bajo cuentas de servicio menos privilegiadas por defecto.

24 Feb 2026, 17:56

Type Values Removed Values Added
CWE CWE-639
First Time Solarwinds
Solarwinds serv-u
References () https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4_release_notes.htm - () https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4_release_notes.htm - Release Notes, Vendor Advisory
References () https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40541 - () https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40541 - Vendor Advisory
CPE cpe:2.3:a:solarwinds:serv-u:*:*:*:*:*:*:*:*

24 Feb 2026, 08:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-24 08:16

Updated : 2026-06-17 09:21


NVD link : CVE-2025-40541

Mitre link : CVE-2025-40541

CVE.ORG link : CVE-2025-40541


JSON object : View

Products Affected

solarwinds

  • serv-u
CWE
CWE-704

Incorrect Type Conversion or Cast

CWE-639

Authorization Bypass Through User-Controlled Key