CVE-2026-28315 PUBLISHED

SolarWinds Serv-U Authenticated Stored Cross-site Scripting (XSS) Vulnerability

Assigner: SolarWinds
Reserved: 26.02.2026 Published: 21.07.2026 Updated: 21.07.2026

SolarWinds Serv-U was found to be affected by a stored cross-site scripting vulnerability that could lead to session hijacking or information disclosure from an administrator account.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:N/A:N
CVSS Score: 6.2

Product Status

Vendor SolarWinds
Product Serv-U
Versions Default: unaffected
  • Version 15.5.4 HF1 and below is affected

Solutions

SolarWinds recommends customers upgrade to Serv-U version 2026.3 as soon as is practical.

References

Problem Types

  • CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CWE

Impacts

  • CAPEC-63 Cross-Site Scripting (XSS)