SolarWinds пуска спешни ъпдейти за критични уязвимости

SolarWinds публикува спешни обновления за сигурността на своя софтуер Web Help Desk (WHD), след като бяха открити няколко критични уязвимости, включително отдалечено изпълнение на код (RCE) и заобикаляне на автентикация, които могат да бъдат експлоатирани от неупълномощени нападатели при ниска сложност на атаката.

Описани уязвимости

  1. Заобикаляне на автентикация

    • CVE-2025-40552 и CVE-2025-40554

    • Открити от Пьотр Базилдо (watchTowr)

    • Позволяват на отдалечени нападатели да получат достъп без идентификация

  2. Отдалечено изпълнение на код (RCE)

    • CVE-2025-40553 – уязвимост при десериализация на недоверени данни, открита от Базилдо, позволява изпълнение на команди без привилегии

    • CVE-2025-40551 – втора критична RCE уязвимост, открита от Джими Себрий (Horizon3.ai), също позволява отдалечено изпълнение на команди

  3. Хардкоднати идентификационни данни

    • CVE-2025-40537 – под определени обстоятелства позволява на нападатели с ниски привилегии достъп до администраторски функции

    • Открита от Джими Себрий

Препоръки за защита

SolarWinds предоставя подробни инструкции за надграждане на уязвими сървъри до Web Help Desk 2026.1, която съдържа всички патчове за горепосочените уязвимости.

Администраторите трябва незабавно да приложат обновленията, тъй като WHD уязвимости често се експлоатират в реални атаки.

Примери за предишни експлоатации включват:

  • CVE-2025-26399 – вторична RCE уязвимост, активно експлоатирана според CISA, пачвана през септември

  • CVE-2024-28988 и CVE-2024-28986 – предишни уязвимости, чиито пачове са били заобиколени

  • Хардкоднати идентификационни данни, активно използвани в атаки през октомври 2024

Значение за индустрията

Web Help Desk се използва широко в големи корпорации, здравни организации, образователни институции и държавни агенции, като над 300 000 клиенти по света разчитат на продуктите на SolarWinds за управление на IT услуги.

Критичните уязвимости подчертават нуждата от бързи и систематични актуализации, особено за организации, обслужващи чувствителни данни и критични инфраструктури.

e-security.bg

Подобни

Microsoft Teams забива, потребители не могат да влизат в срещи
5.09.2026
Microsoft__Teams
Chrome zero-day вече се експлоатира
5.09.2026
0day
Microsoft отново има проблем с Exchange Online
5.09.2026
microsoft-exchange-logo-png-what-is-microsoft-exchange-1913
SonicWall предупреждава за две активно експлоатирани zero-day уязвимости в SMA1000
3.09.2026
SonicWall
Пробив в Dropbox разкрива опасна слабост във федеративната автентикация
3.09.2026
geralt-digitization-5194814_640
Критична уязвимост в Langflow вече се използва за кражба на AI ключове
2.09.2026
cve

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640