SolarWinds Web Help Desk Deserialization of Untrusted Data Remote Code Execution Vulnerability
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de desserialização insegura (CWE-502) no SolarWinds Web Help Desk que permite execução remota de código sem autenticação, com exploração ativa confirmada pela CISA (KEV) e prazo de correção de apenas 3 dias — sinal de que já há campanhas de varredura e exploração em andamento contra instâncias expostas. Web Help Desk é software de service desk voltado a ambientes corporativos e costuma rodar em servidores Windows internos, mas instâncias expostas à internet (comum em ambientes de suporte terceirizado) ficam com risco máximo de comprometimento total do host.
Detalhamento técnico
A vulnerabilidade é de desserialização de dados não confiáveis (CWE-502): algum componente do WHD aceita um stream de objetos serializados controlado pelo atacante e o desserializa sem validar tipo ou origem, permitindo a construção de uma cadeia de gadgets que resulta em execução arbitrária de código no processo do WHD (tipicamente executando com privilégios do serviço, em Windows). O fornecedor não publicou detalhes de qual classe, endpoint ou biblioteca especificamente processa o dado malicioso.
Há um indício técnico relevante nas próprias release notes da versão corrigida (WHD 2026.1): o fornecedor diz ter 'substituído o upload de arquivo baseado em AJAX (projeto Wonder) por uma implementação alternativa e removido a dependência JABSORB'. JABSORB é uma biblioteca de conversão JSON↔Java historicamente associada a vulnerabilidades de desserialização em outros produtos, e o WHD já teve um CVE anterior de RCE (CVE-2024-28986) ligado justamente ao fluxo de upload AJAX. É plausível que CVE-2025-40551 esteja no mesmo componente, mas isso é inferência a partir do changelog, não confirmação do fornecedor — trate como hipótese de investigação, não como fato apurado.
O advisory registra também outras quatro CVEs críticas corrigidas na mesma release (CVE-2025-40536, 40537, 40552, 40553, 40554), incluindo um segundo CVE de desserialização (40553) e dois de bypass de autenticação (40552, 40554) reportados por outro grupo de pesquisa (watchTowr). Isso indica que a superfície de ataque não autenticada do WHD (provavelmente endpoints AJAX/API acessíveis antes do login) recebeu escrutínio simultâneo de múltiplos pesquisadores e concentra vários vetores de comprometimento distintos, não apenas este CVE isolado.
Como é explorada
O vetor é de rede, sem necessidade de autenticação, sem interação do usuário e com baixa complexidade de ataque (AC:L) — o único pré-requisito real é acesso de rede ao endpoint vulnerável do WHD, que normalmente escuta em HTTP/HTTPS. Não há indicação nas fontes de que seja necessária configuração não padrão para ser explorável; a descrição do fornecedor e da CISA são consistentes em afirmar exploração pré-autenticação.
O próprio advisory da SolarWinds lista indicadores de comprometimento úteis para entender a mecânica prática: chamadas de saída para servidores OAST (out-of-band application security testing, técnica usada para confirmar execução de código via callback DNS/HTTP) registradas nos logs da aplicação, e requisições HTTP com parâmetros contendo as strings "bogus" e "badparam=/ajax/..." nos logs de acesso — isso sugere que o exploit dispara um probe de callback antes ou durante a exploração real, padrão típico de ferramentas automatizadas de varredura/exploração em massa. Existe módulo Metasploit e template Nuclei públicos, o que reduz drasticamente a barreira técnica para exploração em escala e explica a inclusão no catálogo KEV com prazo de remediação de apenas três dias.
O resultado final documentado pelo fornecedor é execução de comandos arbitrários no host onde o WHD roda. Não há confirmação nas fontes de uso em campanhas de ransomware (a CISA marca esse campo como "Unknown"), mas a presença de dois IPs específicos listados como suspeitos pela SolarWinds indica atividade de exploração já rastreada.
Versões
Como se proteger
A correção oficial é atualizar para SolarWinds Web Help Desk 2026.1. Não há, nas fontes consultadas, menção a hotfix isolado, flag de configuração ou workaround alternativo publicado pelo fornecedor para quem não pode atualizar imediatamente — a orientação da CISA no KEV é genérica: aplicar mitigação conforme instrução do fornecedor (ou seja, atualizar) ou, se isso não for viável, descontinuar o uso do produto.
Como controle compensatório enquanto a atualização não é aplicada, restringir o acesso de rede ao servidor WHD (colocá-lo atrás de VPN, segmentar da internet pública, bloquear origem por firewall) reduz a exposição, mas não elimina a falha — trata-se de mitigação de superfície, não de correção. Monitorar os logs em "\WebHelpDesk\log\whd_yyyy-mm-dd.txt" e "\WebHelpDesk\logs\whd_access_log_yyyy-mm-dd.txt" pelos indicadores publicados ajuda a detectar tentativas, mas não impede exploração bem-sucedida.
Expor a interface administrativa ou os endpoints AJAX do WHD diretamente à internet sem controle de rede compensatório deve ser tratado como risco crítico até a atualização — dado o conjunto de CVEs críticas corrigidas na mesma versão (auth bypass + duas desserializações), atualizar para 2026.1 resolve o pacote completo; aplicar apenas um patch pontual para este CVE isoladamente não é uma opção oferecida pelo fornecedor.
Como detectar
A SolarWinds publicou indicadores de comprometimento específicos: chamadas de saída para servidores OAST registradas nos logs da aplicação (\WebHelpDesk\log\whd_yyyy-mm-dd.txt), e requisições nos logs de acesso (\WebHelpDesk\logs\whd_access_log_yyyy-mm-dd.txt) contendo os parâmetros "bogus" e "badparam=/ajax/...". Dois endereços IP foram associados a atividade suspeita: 178.128.210.172 e 137.184.229.230 — buscar esses IPs em logs de acesso e firewall é um sinal direto de tentativa de exploração, embora IPs de origem sejam facilmente rotativos em campanhas automatizadas e sua ausência não implique ausência de tentativa.