Serv-U(SolarWinds Serv-U)是一款由美国SolarWinds公司(原RhinoSoft)开发的企业级FTP/SFTP文件传输服务器软件,支持多协议、多用户、权限分级与日志审计,被广泛用于企业内部文件共享、B2B文件交换及跨组织数据协作。 当前最新稳定版本为 Serv-U 2026.3(2026年7月发布),该版本一次性修复了15个严重安全漏洞,是当前必须升级的版本。
核心定位
Serv-U 的核心定位是"企业级安全文件传输平台"。与开源FTP工具不同,Serv-U 面向企业场景设计,提供精细化的权限管控、多协议支持、日志审计与合规能力,适用于中小型企业到大型组织的文件共享与B2B传输需求。
核心功能模块
多协议文件传输
-
协议支持:FTP、FTPS(SSL/TLS加密)、SFTP(SSH协议)、HTTP/HTTPS,覆盖传统与现代化传输场景
-
IPv4/IPv6双栈:同时支持两种网络协议,配备独立监听器和访问规则
-
断点续传:传输中断后可从断点位置继续,支持2GB以上大文件拖拽传输
-
多宿主站点:单服务器支持多IP地址绑定,适用于多域名/多站点部署
用户与权限管理
-
四级架构:服务器 → 域 → 组 → 用户,上层配置自动向下继承,也可在低层级单独覆盖
-
角色体系:系统管理员、域管理员、组管理员、只读组管理员、普通用户五类权限等级
-
精细化控制:可设定用户主目录、磁盘配额、上传下载速率限制、最大并发连接数
-
IP访问控制:基于IP地址授予或拒绝访问,支持IP白名单
-
外部身份源集成:对接Active Directory、LDAP、数据库等外部身份验证源
安全与合规
-
加密传输:SSL/TLS加密、X.509证书身份认证、FIPS 140-2加密算法
-
Serv-U Gateway:反向代理组件,隐藏内部网络IP,增强安全性
-
日志审计:全程记录用户登录、文件操作、传输状态,支持会话实时监控
-
合规支持:满足PCI DSS、HIPAA、SOX、FISM等行业合规要求
-
MFA多因素认证:2026.3版本扩展至Microsoft Active Directory和普通LDAP用户
自动化与扩展
-
事件驱动自动化:配置文件传输完成后自动触发脚本、发送邮件、移动文件等操作
-
Lua脚本支持:编写自定义脚本实现复杂自动化任务
-
Web管理控制台:通过浏览器远程管理服务器、查看传输记录、监控系统状态
-
故障转移与负载均衡:支持高可用配置,确保业务连续性
2026年重大安全事件与Serv-U 2026.3修复
2026年是Serv-U安全史上极为关键的一年,SolarWinds集中披露并修复了多批次高危漏洞:
CVE-2026-28318(CISA KEV在野利用)
-
类型:不受控制的资源消耗漏洞(CWE-400)
-
影响:未经身份验证的攻击者通过发送含 Content-Encoding: deflate 的恶意POST请求,可耗尽CPU/内存资源,导致拒绝服务(DoS)
-
状态:CISA于2026年6月5日加入KEV目录,确认已被积极利用
15个IDOR/权限提升漏洞集群(2026年7月披露)
-
漏洞编号:CVE-2026-28302 至 CVE-2026-28321(共15个)
-
CVSS评分:均为9.1(高危)
-
攻击链:普通用户认证 → IDOR对象引用篡改 → 权限提升至系统管理员 → Linux环境下以root身份执行任意代码(RCE)
-
暴露面:2026年互联网扫描显示超过12,000个Serv-U实例暴露在公网
Serv-U 2026.3 安全加固(2026年7月发布)