文章总结: CISA警告SolarWindsWebHelpDesk存在严重远程代码执行漏洞CVE-2025-40551,因不安全反序列化且无需身份验证,攻击者可执行任意命令及横向移动。CISA要求于2026年2月6日前修补,建议立即升级补丁、隔离未打补丁系统,并审查日志排查入侵迹象。
综合评分: 84
文章分类: 漏洞分析,漏洞预警,应急响应,解决方案
CISA警告:SolarWinds Web Help Desk远程代码执行漏洞已被攻击者利用
原创
网络安全9527
网络安全9527
安全圈的那点事儿
2026年2月5日 09:01
北京
关于 SolarWinds Web Help Desk 中存在严重远程代码执行 (RCE) 漏洞的紧急警告。
该漏洞编号为CVE-2025-40551,利用对不受信任的数据进行不安全的反序列化,可能允许攻击者在受影响的系统上执行任意命令而无需身份验证。
CVE-2025-40551 是一个反序列化漏洞,属于CWE-502(不受信任数据的反序列化)类别。
SolarWinds Web Help Desk 存在漏洞,攻击者可以利用该漏洞远程在易受攻击的机器上执行代码。
该漏洞的身份验证绕过特性大大增加了其风险;攻击者无需有效的凭据即可发起攻击,这使得广泛的威胁行为者都能利用该漏洞。
当应用程序在未进行适当验证的情况下转换序列化数据时,就会出现反序列化漏洞。
攻击者可以构造恶意序列化对象,当应用程序处理这些对象时,会触发意外的代码执行。
这种攻击途径在企业软件中日益普遍,对于管理IT服务台运营的组织而言,这是一个至关重要的安全隐患。
任何未打补丁而运行 SolarWinds Web Help Desk 的组织仍然容易受到攻击。
由于这种远程代码执行 (RCE) 向量未经身份验证,外部威胁行为者可以直接攻击该服务,而无需内部访问权限或泄露的凭证。
成功利用漏洞可能使攻击者能够:
| 潜在影响 | 描述 |
| — | — |
| 任意命令执行 | 以应用程序级权限运行系统命令 |
| 持续访问 | 建立后门以实现长期控制 |
| 恶意软件部署 | 部署勒索软件或数据窃取工具 |
| 横向移动 | 在内部网络环境中进行枢纽转换 |
| 数据泄露 | 访问敏感的IT工单和支持信息 |
CISA建议
CISA 已将该项目评为关键优先级,并设定了紧急补救期限(2026 年 2 月 6 日)。
各组织必须立即采取行动:
| 缓解区 | 建议采取的措施 |
| — | — |
| 应用升级 | 将 SolarWinds Web Help Desk 更新到最新补丁版本 |
| 云服务 | 请遵循 BOD 22-01 指南处理云托管实例 |
| 网络隔离 | 如果网络服务台系统未打补丁,请将其与互联网隔离。 |
| 停止使用 | 如果无法采取缓解措施,则考虑停止生产该产品。 |
| 监控日志 | 查看历史访问日志,以发现入侵迹象。 |
2月6日的最后期限只给了企业很短的补救时间。企业团队应优先立即修补SolarWinds Web Help Desk的安装漏洞。
安全团队还应调查受影响系统上可能存在的未经授权的访问或可疑的命令执行情况。
该漏洞凸显了及时解决广泛部署的企业软件中的关键身份验证绕过和远程代码执行漏洞的重要性。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527
网络安全9527《CISA警告:SolarWinds Web Help Desk远程代码执行漏洞已被攻击者利用》