网易首页 > 网易号 > 正文 申请入驻

CISA将被积极利用的WHD远程代码执行漏洞列入KEV目录

0
分享至


美国网络安全和基础设施安全局(CISA)周二将影响SolarWinds Web Help Desk(WHD)的一个严重安全漏洞添加到其已知被利用漏洞(KEV)目录中,标记其正在攻击中被积极利用。

该漏洞追踪编号为CVE-2025-40551(CVSS评分:9.8),是一个不可信数据反序列化漏洞,可能为远程代码执行铺平道路。

CISA表示:"SolarWinds Web Help Desk包含不可信数据反序列化漏洞,可能导致远程代码执行,这将允许攻击者在主机上运行命令。该漏洞可在无需身份验证的情况下被利用。"

SolarWinds上周发布了该漏洞的修复程序,同时还修复了CVE-2025-40536(CVSS评分:8.1)、CVE-2025-40537(CVSS评分:7.5)、CVE-2025-40552(CVSS评分:9.8)、CVE-2025-40553(CVSS评分:9.8)和CVE-2025-40554(CVSS评分:9.8),在WHD版本2026.1中。

目前尚无关于该漏洞在攻击中如何被武器化、可能的目标对象或此类攻击规模的公开报告。这再次说明威胁行为者正在迅速利用新披露的漏洞。

同时被添加到KEV目录的还有三个其他漏洞

CVE-2019-19006(CVSS评分:9.8)- Sangoma FreePBX中的身份验证不当漏洞,可能允许未授权用户绕过密码验证并访问FreePBX管理员提供的服务

CVE-2025-64328(CVSS评分:8.6)- Sangoma FreePBX中的操作系统命令注入漏洞,可能允许经过身份验证的已知用户通过testconnection -> check_ssh_connect()函数进行认证后命令注入,并可能以asterisk用户身份获得对系统的远程访问

CVE-2021-39935(CVSS评分:7.5/6.8)- GitLab社区版和企业版中的服务器端请求伪造(SSRF)漏洞,可能允许未授权的外部用户通过CI Lint API执行服务器端请求

值得注意的是,GreyNoise在2025年3月强调了CVE-2021-39935的利用,作为多个平台SSRF漏洞滥用协调激增的一部分,包括DotNetNuke、Zimbra Collaboration Suite、Broadcom VMware vCenter、ColumbiaSoft DocumentLocator、BerriAI LiteLLM和Ivanti Connect Secure。

根据约束性操作指令(BOD)22-01:降低已知被利用漏洞的重大风险,联邦文职行政部门(FCEB)机构需要在2026年2月6日前修复CVE-2025-40551,在2026年2月24日前修复其余漏洞。

Q&A

Q1:CVE-2025-40551漏洞有多严重?会造成什么影响?

A:CVE-2025-40551是一个CVSS评分为9.8的严重漏洞,属于不可信数据反序列化漏洞。它可能导致远程代码执行,允许攻击者在主机上运行命令,最关键的是该漏洞可在无需身份验证的情况下被利用。

Q2:SolarWinds已经发布修复补丁了吗?

A:是的,SolarWinds上周已经发布了CVE-2025-40551的修复程序,同时还修复了其他五个漏洞,所有修复都包含在WHD版本2026.1中。用户应尽快更新到最新版本。

Q3:联邦机构需要在什么时候完成漏洞修复?

A:根据约束性操作指令22-01,联邦文职行政部门机构需要在2026年2月6日前修复CVE-2025-40551,在2026年2月24日前修复其余被添加到KEV目录的漏洞。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中美外长会面

中美外长会面

财闻
2026-02-13 21:50:43
女孩因神似敦煌壁画美人意外走红,家长回应:没有炒作,孩子还是要以学业为主

女孩因神似敦煌壁画美人意外走红,家长回应:没有炒作,孩子还是要以学业为主

大象新闻
2026-02-13 17:47:04
特朗普被日本骗后勃然大怒,美财长送中日两句话,钓鱼岛局势突变

特朗普被日本骗后勃然大怒,美财长送中日两句话,钓鱼岛局势突变

爱意随风起呀
2026-02-13 18:41:53
美国摊牌:中国若武统,将遭6大金融组织封杀?赖清德预感不妙

美国摊牌:中国若武统,将遭6大金融组织封杀?赖清德预感不妙

头条爆料007
2026-02-12 08:03:57
比尔·盖茨现身上海,一片冷清,再也没有鲜花掌声和崇拜目光

比尔·盖茨现身上海,一片冷清,再也没有鲜花掌声和崇拜目光

月满大江流
2026-02-13 08:58:45
赖清德率五大军头发出通牒,收到大陆信号的郑丽文,直接反将一军

赖清德率五大军头发出通牒,收到大陆信号的郑丽文,直接反将一军

东极妙严
2026-02-13 18:58:56
应急管理部:加强烟花爆竹非法制售、储存的排查打击

应急管理部:加强烟花爆竹非法制售、储存的排查打击

环球网资讯
2026-02-13 14:16:06
第二个立陶宛?扬言“最高规格”接待赖清德,中方这次不会手软

第二个立陶宛?扬言“最高规格”接待赖清德,中方这次不会手软

阿离家居
2026-02-14 01:07:52
最新进展:日本放人

最新进展:日本放人

观察者网
2026-02-13 21:34:10
为何每年都要慰问中央老同志?名单的背后,释放了哪些重要信号?

为何每年都要慰问中央老同志?名单的背后,释放了哪些重要信号?

李昕言温度空间
2026-02-13 23:23:44
50国齐聚拉姆施泰因,380亿美元助力乌克兰抗战到底

50国齐聚拉姆施泰因,380亿美元助力乌克兰抗战到底

史政先锋
2026-02-13 15:53:03
今年大批校长要落马!

今年大批校长要落马!

行者殷涛
2026-02-13 16:21:19
河南一男子过年回家发现外籍妻子失联,还带走了全部家当;当事人:登录妻子微信,发现她给陌生男人转账20多万;当地村委已介入协调

河南一男子过年回家发现外籍妻子失联,还带走了全部家当;当事人:登录妻子微信,发现她给陌生男人转账20多万;当地村委已介入协调

扬子晚报
2026-02-12 21:30:03
黑龙江一男子摔伤送医急救直呼“饿了,要吃面包”,竟是全身血液已近流干,医生质疑:不像摔得,有可能是车祸

黑龙江一男子摔伤送医急救直呼“饿了,要吃面包”,竟是全身血液已近流干,医生质疑:不像摔得,有可能是车祸

大象新闻
2026-02-13 09:47:05
刚从台湾回来,说点不中听的:台湾的真实面目,可能让你很意外

刚从台湾回来,说点不中听的:台湾的真实面目,可能让你很意外

复转这些年
2026-02-13 23:13:35
华为通报:原终端BG多媒体技术部部长被批准逮捕

华为通报:原终端BG多媒体技术部部长被批准逮捕

界面新闻
2026-02-13 13:49:20
转会后三连胜 哈登:忠诚被高估了 普通职场也一样

转会后三连胜 哈登:忠诚被高估了 普通职场也一样

体坛周报
2026-02-13 18:43:16
国防部直接把话挑明了,家里有满18岁男青年必须办的就是兵役登记

国防部直接把话挑明了,家里有满18岁男青年必须办的就是兵役登记

南权先生
2026-02-12 15:38:28
13岁体操冠军傅佳丽被虐待致跳楼,央媒跟进:2名涉事教练被立案

13岁体操冠军傅佳丽被虐待致跳楼,央媒跟进:2名涉事教练被立案

奇思妙想草叶君
2026-02-12 20:11:52
中国男篮冲击2连胜!郭士强启用双塔,徐昕上演首秀,央视直播

中国男篮冲击2连胜!郭士强启用双塔,徐昕上演首秀,央视直播

体坛瞎白话
2026-02-13 09:14:45
2026-02-14 05:11:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16185文章数 49690关注度
往期回顾 全部

科技要闻

独家探访蔡磊:答不完的卷子 死磕最后一程

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

体育要闻

这张照片背后,是米兰冬奥最催泪的故事

娱乐要闻

大衣哥女儿风光出嫁,农村婚礼超朴素

财经要闻

华莱士母公司退市 疯狂扩张下的食安隐忧

汽车要闻

探秘比亚迪巴西工厂 居然是这个画风!

态度原创

游戏
旅游
本地
健康
公开课

癫疯之坐!今年年夜饭批准坐在黄金马桶上吃

旅游要闻

土耳其自驾行记(八)地中海边的慢时光——卡什小镇

本地新闻

下一站是嘉禾望岗,请各位乘客做好哭泣准备

转头就晕的耳石症,能开车上班吗?

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版