[TLP:CLEAR] SolarWinds Web Help Desk opravuje 6 zranitelností
SolarWinds verzí 2026.1 opravuje 6 zranitelností v produktu Web Help Desk. Nejzávažnější z nich jsou popsány níže, zbylé naleznete na [1].
Neautentizovanému vzdálenému útočníkovi je prostřednictvím zranitelnosti spočívající v obcházení autentizace umožněno provádět akce a volat metody, které by měly být chráněny autentizací [2].
Zranitelnost se nachází v produktu SolarWinds Web Help Desk ve verzích <=12.8.8 HF1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-40552 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-1390: Weak Authentication at cwe.mitre.org
Zranitelnost byla veřejně oznámena 28. 1. 2025.
Neautentizovanému vzdálenému útočníkovi je prostřednictvím zranitelnosti spočívající v deserializaci nedůvěryhodných dat umožněno spouštět příkazy na hostitelském stroji [3].
Zranitelnost se nachází v produktu SolarWinds Web Help Desk ve verzích <= 12.8.8 HF1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-40551 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-40553 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-502: Deserialization of Untrusted Data at cwe.mitre.org
Zranitelnost byla veřejně oznámena 28. 1. 2026.
Neautentizovanému vzdálenému útočníkovi je prostřednictvím zranitelnosti spočívající v obcházení autentizace umožněno vyvolat v aplikaci specifické akce, které by jinak měly být chráněny autentizací [4].
Zranitelnost se nachází v produktu SolarWinds Web Help Desk ve verzích <=12.8.8 HF1.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2025-40554 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-1390: Weak Authentication at cwe.mitre.org
Zranitelnost byla veřejně oznámena 28. 1. 2026.
Odkazy
- [1] https://www.solarwinds.com/trust-center/security-advisories
- [2] https://www.solarwinds.com/trust-center/security-advisories/cve-2025-40552
- [3] https://www.solarwinds.com/trust-center/security-advisories/cve-2025-40551
- [4] https://www.solarwinds.com/trust-center/security-advisories/cve-2025-40554
Za CESNET-CERTS Michaela Jarošová dne 2. 2. 2026.