SolarWinds再曝重大RCE漏洞,企业安全团队旧伤复发
好,我现在需要帮用户总结一篇文章的内容,控制在100字以内,而且不需要用特定的开头。首先,我得通读整篇文章,抓住主要信息。 文章讲的是SolarWinds公司旗下的Web Help Desk软件发现了六个严重漏洞,包括身份验证绕过和远程代码执行(RCE)。这些漏洞评分很高,其中四个是“严重”级,两个是“高危”级。攻击者可以利用这些漏洞绕过身份验证,执行远程代码,访问受限功能。SolarWinds已经发布了补丁,建议用户升级到2026.1版本。专家警告说这些漏洞可能被迅速武器化利用,企业需要立即行动。 接下来,我需要把这些信息浓缩到100字以内。重点包括:SolarWinds、Web Help Desk、六个关键漏洞、严重性和高危评分、漏洞类型(身份验证绕过和RCE)、影响(攻击者可以执行代码、访问受限功能)、补丁发布、专家建议立即升级。 可能的结构:SolarWinds的Web Help Desk软件曝出六个关键漏洞,包括身份验证绕过和远程代码执行。这些漏洞评分很高,攻击者可利用其绕过身份验证并执行代码。SolarWinds已发布补丁,专家建议立即升级以应对潜在威胁。 检查字数:确保不超过100字,并且信息准确全面。 </think> SolarWinds的Web Help Desk软件曝出六个关键安全漏洞,包括身份验证绕过和远程代码执行(RCE),其中四个被评为"严重"级。攻击者可借此绕过身份验证并执行远程代码。SolarWinds已发布补丁修复漏洞,专家建议企业立即升级以应对潜在威胁。 2026-1-28 19:11:24 Author: www.freebuf.com(查看原文) 阅读量:1 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

美国得克萨斯州奥斯汀市 - 2020年12月15日:SolarWinds总部入口

SolarWinds再次曝出旗下广受欢迎产品的安全漏洞。该公司已发布更新补丁,修复其IT服务管理软件Web Help Desk(WHD)中六个关键的身份验证绕过和远程代码执行(RCE)漏洞。

这些漏洞可能允许攻击者绕过身份验证、执行远程代码并访问本应受限的功能。六个漏洞中有四个被评为"严重"(CVE严重性评分9.8/10),其余两个为"高危"(评分7.5和8.1)。

鉴于WHD产品历史上曾遭实际攻击,管理员应立即升级至Web Help Desk 2026.1版本修补漏洞。"我们已经见识过入侵SolarWinds的后果,"Beauceron Security的David Shipley警告道,"存在巨大的连锁风险,必须尽快完成补丁更新。"

"RCE":安全主管最不愿听到的三个字母

SolarWinds声称其全球客户超过30万,包括大量《财富》500强企业及政府国防机构。此次漏洞由watchTowr和Horizon3.ai的研究人员发现,具体包括:

  • 远程代码执行与数据反序列化漏洞(CVE-2025-40551和CVE-2025-40553,均为严重级)
  • 身份验证绕过漏洞(CVE-2025-40552、CVE-2025-40554为严重级,CVE-2025-40536、CVE-2025-40537为高危级)

CVE-2025-40551和CVE-2025-40553使WHD易受不可信数据反序列化攻击,攻击者无需认证即可在主机执行命令。另两个严重漏洞(CVE-2025-40552和CVE-2025-40554)则可能让攻击者调用本应受认证保护的功能。

"数据反序列化可能泄露企业机密,RCE是最糟糕的情况,"Shipley强调。Rapid7研究员Ryan Emmons指出,这些反序列化和认证逻辑缺陷使漏洞利用成功率极高,攻击者可使用标准化恶意载荷控制软件并获取全部存储信息。

企业应对措施

SolarWinds已提供升级至WHD 2026.1的详细指南。分析师强调安全团队必须立即行动,Emmons建议紧急升级版本并检查服务器异常活动:"这些漏洞很快就会出现武器化利用,时间至关重要。"

SolarWinds的安全困局

这已是WHD产品近年第三次曝出重大漏洞。2024年9月,该公司刚修补了CISA通报的另一个RCE漏洞(CVE-2025-26399)。"就像历史重演,"Shipley表示,五年前重大入侵事件的阴影仍困扰着IT管理者。

虽然此次事件与过往漏洞不同,且SolarWinds在RCE漏洞方面表现优于思科和Fortinet,但Shipley指出厂商仅修补漏洞而不解决编程逻辑根源问题的做法不可持续。"我们即将迎来代码系统的'卡特里娜时刻',"他警告道,强调美国当前网络安全监管出现"彻底转向",改善代码质量才是唯一出路。

参考来源:

SolarWinds, again: Critical RCE bugs reopen old wounds for enterprise security teams

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/es/468767.html
如有侵权请联系:admin#unsafe.sh