PT-2026-5073 · Solarwinds · Solarwinds Web Help Desk

CVE-2025-40551

·

Publicado

2026-01-28

·

Atualizado

2026-03-26

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas SolarWinds Web Help Desk versões anteriores a 2026.1 SolarWinds Web Help Desk versões 12.8.8 HF1 e anteriores
Descrição O SolarWinds Web Help Desk é suscetível a uma vulnerabilidade de desserialização de dados não confiáveis que permite execução remota de código. Essa vulnerabilidade não requer autenticação, permitindo que atacantes executem comandos na máquina hospedeira. A vulnerabilidade é identificada como CVE-2025-40551 e possui uma pontuação CVSS de 9,8 (Crítica). A exploração ativa dessa vulnerabilidade foi observada, com atacantes utilizando-a como ponto de acesso inicial para ataques em múltiplas etapas, incluindo exfiltração de dados e implantação de ferramentas maliciosas. Aproximadamente 25.000 instâncias estão expostas. A vulnerabilidade reside no componente AjaxProxy e envolve a desserialização inadequada de dados não confiáveis. A vulnerabilidade está sendo explorada ativamente no campo e foi adicionada ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA, obrigando as agências federais a aplicarem correções até 6 de fevereiro de 2026.
Recomendações SolarWinds Web Help Desk versões anteriores a 2026.1: Atualize para a versão 2026.1 imediatamente. SolarWinds Web Help Desk versões 12.8.8 HF1 e anteriores: Atualize para a versão 2026.1 imediatamente.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00960
CVE-2025-40551

Produtos afetados

Solarwinds Web Help Desk