← voltar
CVE-2025-40551criticalsob ataqueCWE-502

SolarWinds Web Help Desk Deserialization of Untrusted Data Remote Code Execution Vulnerability

95Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 84%
da publicação à arma0 dias
Publicada no NVD28 de jan.
metasploit28 de jan.
CISA KEV+6d
probabilidade de exploração
84%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2026-02-06

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de desserialização insegura (CWE-502) no SolarWinds Web Help Desk que permite execução remota de código sem autenticação, com exploração ativa confirmada pela CISA (KEV) e prazo de correção de apenas 3 dias — sinal de que já há campanhas de varredura e exploração em andamento contra instâncias expostas. Web Help Desk é software de service desk voltado a ambientes corporativos e costuma rodar em servidores Windows internos, mas instâncias expostas à internet (comum em ambientes de suporte terceirizado) ficam com risco máximo de comprometimento total do host.

Detalhamento técnico

A vulnerabilidade é de desserialização de dados não confiáveis (CWE-502): algum componente do WHD aceita um stream de objetos serializados controlado pelo atacante e o desserializa sem validar tipo ou origem, permitindo a construção de uma cadeia de gadgets que resulta em execução arbitrária de código no processo do WHD (tipicamente executando com privilégios do serviço, em Windows). O fornecedor não publicou detalhes de qual classe, endpoint ou biblioteca especificamente processa o dado malicioso.

Há um indício técnico relevante nas próprias release notes da versão corrigida (WHD 2026.1): o fornecedor diz ter 'substituído o upload de arquivo baseado em AJAX (projeto Wonder) por uma implementação alternativa e removido a dependência JABSORB'. JABSORB é uma biblioteca de conversão JSON↔Java historicamente associada a vulnerabilidades de desserialização em outros produtos, e o WHD já teve um CVE anterior de RCE (CVE-2024-28986) ligado justamente ao fluxo de upload AJAX. É plausível que CVE-2025-40551 esteja no mesmo componente, mas isso é inferência a partir do changelog, não confirmação do fornecedor — trate como hipótese de investigação, não como fato apurado.

O advisory registra também outras quatro CVEs críticas corrigidas na mesma release (CVE-2025-40536, 40537, 40552, 40553, 40554), incluindo um segundo CVE de desserialização (40553) e dois de bypass de autenticação (40552, 40554) reportados por outro grupo de pesquisa (watchTowr). Isso indica que a superfície de ataque não autenticada do WHD (provavelmente endpoints AJAX/API acessíveis antes do login) recebeu escrutínio simultâneo de múltiplos pesquisadores e concentra vários vetores de comprometimento distintos, não apenas este CVE isolado.

Como é explorada

O vetor é de rede, sem necessidade de autenticação, sem interação do usuário e com baixa complexidade de ataque (AC:L) — o único pré-requisito real é acesso de rede ao endpoint vulnerável do WHD, que normalmente escuta em HTTP/HTTPS. Não há indicação nas fontes de que seja necessária configuração não padrão para ser explorável; a descrição do fornecedor e da CISA são consistentes em afirmar exploração pré-autenticação.

O próprio advisory da SolarWinds lista indicadores de comprometimento úteis para entender a mecânica prática: chamadas de saída para servidores OAST (out-of-band application security testing, técnica usada para confirmar execução de código via callback DNS/HTTP) registradas nos logs da aplicação, e requisições HTTP com parâmetros contendo as strings "bogus" e "badparam=/ajax/..." nos logs de acesso — isso sugere que o exploit dispara um probe de callback antes ou durante a exploração real, padrão típico de ferramentas automatizadas de varredura/exploração em massa. Existe módulo Metasploit e template Nuclei públicos, o que reduz drasticamente a barreira técnica para exploração em escala e explica a inclusão no catálogo KEV com prazo de remediação de apenas três dias.

O resultado final documentado pelo fornecedor é execução de comandos arbitrários no host onde o WHD roda. Não há confirmação nas fontes de uso em campanhas de ransomware (a CISA marca esse campo como "Unknown"), mas a presença de dois IPs específicos listados como suspeitos pela SolarWinds indica atividade de exploração já rastreada.

Versões

Afetadas
SolarWinds Web Help Desk 12.8.8 HF1 e todas as versões anteriores.
Corrigidas em
SolarWinds Web Help Desk 2026.1.

Como se proteger

A correção oficial é atualizar para SolarWinds Web Help Desk 2026.1. Não há, nas fontes consultadas, menção a hotfix isolado, flag de configuração ou workaround alternativo publicado pelo fornecedor para quem não pode atualizar imediatamente — a orientação da CISA no KEV é genérica: aplicar mitigação conforme instrução do fornecedor (ou seja, atualizar) ou, se isso não for viável, descontinuar o uso do produto.

Como controle compensatório enquanto a atualização não é aplicada, restringir o acesso de rede ao servidor WHD (colocá-lo atrás de VPN, segmentar da internet pública, bloquear origem por firewall) reduz a exposição, mas não elimina a falha — trata-se de mitigação de superfície, não de correção. Monitorar os logs em "\WebHelpDesk\log\whd_yyyy-mm-dd.txt" e "\WebHelpDesk\logs\whd_access_log_yyyy-mm-dd.txt" pelos indicadores publicados ajuda a detectar tentativas, mas não impede exploração bem-sucedida.

Expor a interface administrativa ou os endpoints AJAX do WHD diretamente à internet sem controle de rede compensatório deve ser tratado como risco crítico até a atualização — dado o conjunto de CVEs críticas corrigidas na mesma versão (auth bypass + duas desserializações), atualizar para 2026.1 resolve o pacote completo; aplicar apenas um patch pontual para este CVE isoladamente não é uma opção oferecida pelo fornecedor.

Como detectar

A SolarWinds publicou indicadores de comprometimento específicos: chamadas de saída para servidores OAST registradas nos logs da aplicação (\WebHelpDesk\log\whd_yyyy-mm-dd.txt), e requisições nos logs de acesso (\WebHelpDesk\logs\whd_access_log_yyyy-mm-dd.txt) contendo os parâmetros "bogus" e "badparam=/ajax/...". Dois endereços IP foram associados a atividade suspeita: 178.128.210.172 e 137.184.229.230 — buscar esses IPs em logs de acesso e firewall é um sinal direto de tentativa de exploração, embora IPs de origem sejam facilmente rotativos em campanhas automatizadas e sua ausência não implique ausência de tentativa.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
SolarWinds Web Help Desk was found to be susceptible to an untrusted data deserialization vulnerability that could lead to remote code execution, which would allow an attacker to run commands on the host machine. This could be exploited without authentication.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H