PT-2026-5073 · Solarwinds · Solarwinds Web Help Desk
CVE-2025-40551
·
Publicado
2026-01-28
·
Atualizado
2026-03-26
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
SolarWinds Web Help Desk versões anteriores a 2026.1
SolarWinds Web Help Desk versões 12.8.8 HF1 e anteriores
Descrição
O SolarWinds Web Help Desk é suscetível a uma vulnerabilidade de desserialização de dados não confiáveis que permite execução remota de código. Essa vulnerabilidade não requer autenticação, permitindo que atacantes executem comandos na máquina hospedeira. A vulnerabilidade é identificada como CVE-2025-40551 e possui uma pontuação CVSS de 9,8 (Crítica). A exploração ativa dessa vulnerabilidade foi observada, com atacantes utilizando-a como ponto de acesso inicial para ataques em múltiplas etapas, incluindo exfiltração de dados e implantação de ferramentas maliciosas. Aproximadamente 25.000 instâncias estão expostas. A vulnerabilidade reside no componente AjaxProxy e envolve a desserialização inadequada de dados não confiáveis. A vulnerabilidade está sendo explorada ativamente no campo e foi adicionada ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA, obrigando as agências federais a aplicarem correções até 6 de fevereiro de 2026.
Recomendações
SolarWinds Web Help Desk versões anteriores a 2026.1: Atualize para a versão 2026.1 imediatamente.
SolarWinds Web Help Desk versões 12.8.8 HF1 e anteriores: Atualize para a versão 2026.1 imediatamente.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Solarwinds Web Help Desk