SolarWinds публикува спешни обновления за сигурността на своя софтуер Web Help Desk (WHD), след като бяха открити няколко критични уязвимости, включително отдалечено изпълнение на код (RCE) и заобикаляне на автентикация, които могат да бъдат експлоатирани от неупълномощени нападатели при ниска сложност на атаката.
Описани уязвимости
-
Заобикаляне на автентикация
-
CVE-2025-40552 и CVE-2025-40554
-
Открити от Пьотр Базилдо (watchTowr)
-
Позволяват на отдалечени нападатели да получат достъп без идентификация
-
-
Отдалечено изпълнение на код (RCE)
-
CVE-2025-40553 – уязвимост при десериализация на недоверени данни, открита от Базилдо, позволява изпълнение на команди без привилегии
-
CVE-2025-40551 – втора критична RCE уязвимост, открита от Джими Себрий (Horizon3.ai), също позволява отдалечено изпълнение на команди
-
-
Хардкоднати идентификационни данни
-
CVE-2025-40537 – под определени обстоятелства позволява на нападатели с ниски привилегии достъп до администраторски функции
-
Открита от Джими Себрий
-
Препоръки за защита
SolarWinds предоставя подробни инструкции за надграждане на уязвими сървъри до Web Help Desk 2026.1, която съдържа всички патчове за горепосочените уязвимости.
Администраторите трябва незабавно да приложат обновленията, тъй като WHD уязвимости често се експлоатират в реални атаки.
Примери за предишни експлоатации включват:
-
CVE-2025-26399 – вторична RCE уязвимост, активно експлоатирана според CISA, пачвана през септември
-
CVE-2024-28988 и CVE-2024-28986 – предишни уязвимости, чиито пачове са били заобиколени
-
Хардкоднати идентификационни данни, активно използвани в атаки през октомври 2024
Значение за индустрията
Web Help Desk се използва широко в големи корпорации, здравни организации, образователни институции и държавни агенции, като над 300 000 клиенти по света разчитат на продуктите на SolarWinds за управление на IT услуги.
Критичните уязвимости подчертават нуждата от бързи и систематични актуализации, особено за организации, обслужващи чувствителни данни и критични инфраструктури.









