网易首页 > 网易号 > 正文 申请入驻

SolarWinds服务漏洞遭大范围攻击,已列入美国重点监控清单

0
分享至


SolarWinds Web Help Desk服务中的一个严重漏洞已被美国网络安全和基础设施安全局(Cisa)添加到已知利用漏洞(KEV)目录中,该漏洞正在野外被广泛利用。

CVE-2025-40551是SolarWinds在1月底公告中披露的六个常见漏洞和暴露(CVE)之一。该漏洞源于通用弱点枚举(CWE)502——不可信数据的反序列化,如果不及时修补,攻击者可以在目标系统上实现远程代码执行(RCE)。

SolarWinds 1月28日公告中列出的其他五个漏洞分别是:CVE-2025-40552(身份验证绕过漏洞);CVE-2025-40553(反序列化引起的另一个RCE漏洞);CVE-2025-40554(第二个身份验证绕过漏洞);CVE-2025-40536(可让攻击者绕过访问控制);以及CVE-2025-40537(可能实现权限提升)。所有漏洞的通用漏洞评分系统(CVSS)评级都为高危或严重级别。

SolarWinds已发布更新,将Web Help Desk升级到2026.1版本,修复了所有六个问题。

Horizon3.ai的研究员Jimi Sebree在12月初发现了CVE-2025-40551,他在分析中将其描述为"极易利用",并敦促用户尽快更新,特别是因为该漏洞可以在无需身份验证的情况下被利用。

攻击安全专家Cobalt的威胁研究负责人Joe Brinkley表示:"攻击者并不总是需要'零日'魔法,他们可以依靠反序列化等可靠、低复杂度的技术。这些漏洞被埋藏在帮助台等受信任的普通平台中,这正是它们如此危险的原因。"

"这类风险往往被忽视,直到Cisa发布KEV通知。真正令人头疼的不仅仅是RCE本身,而是链式攻击。一旦获得未经身份验证的管理员访问权限,你面对的就不只是一个系统,而是横向移动和完全入侵的可能性。"

广泛使用的产品

SolarWinds Web Help Desk是一个帮助台和IT服务管理平台,为IT支持团队提供工单管理、资产跟踪、服务级别协议(SLA)管理和工作流自动化功能。该产品在各种规模的组织中都有广泛应用,过去该产品发现的漏洞曾被威胁行为者迅速武器化,因此应当重视对这批最新漏洞的警告。

该漏洞被添加到Cisa目录表明美国联邦政府可能面临高度风险,并要求所有相关机构在异常短的时间内(本案例中为2月6日星期五之前)完成更新。

华盛顿特区治理、风险和合规(GRC)专家公司RegScale的首席信息安全官Dale Hoak表示,短暂的修复窗口反映了当漏洞从理论转向被利用时,运营风险升级的速度。

Hoak说:"许多组织仍然依赖定期评估,这难以跟上以天而非月为单位演变的威胁。限制因素不是对漏洞的认知,而是团队验证风险暴露和执行修复的速度。持续控制监控通过将补丁和配置变更转化为可测量、可审计的行动来帮助缩小这一差距。这种转变对于在真实世界的攻击压力下保持韧性至关重要。"

Q&A

Q1:CVE-2025-40551漏洞有多严重?

A:这是一个严重的远程代码执行漏洞,源于不可信数据的反序列化问题。研究人员称其"极易利用",最关键的是可以在无需身份验证的情况下被攻击者利用,一旦成功可获得系统完全控制权。

Q2:SolarWinds Web Help Desk是什么软件?

A:SolarWinds Web Help Desk是一个帮助台和IT服务管理平台,提供工单管理、资产跟踪、服务级别协议管理和工作流自动化功能,在各种规模的组织中都有广泛应用。

Q3:如何修复这些SolarWinds漏洞?

A:SolarWinds已发布更新,将Web Help Desk升级到2026.1版本可修复所有六个漏洞。由于漏洞正在被广泛利用,专家强烈建议用户立即更新补丁,不要延误。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
皇马内讧曝光!错怪了阿隆索,多名球员做局,姆巴佩承认错误

皇马内讧曝光!错怪了阿隆索,多名球员做局,姆巴佩承认错误

阿泰希特
2026-02-13 15:24:25
重磅!官方宣布:禁止房子大降价,“限跌令”重出江湖!

重磅!官方宣布:禁止房子大降价,“限跌令”重出江湖!

常州壹楼市
2026-01-17 23:59:54
巴拿马运河港口争夺战进入执行阶段,香港长和指望司法援助

巴拿马运河港口争夺战进入执行阶段,香港长和指望司法援助

椰青美食分享
2026-02-13 17:11:40
保姆想让雇主嫁给儿子这是啥心理?网友:这算盘打得好 想身份互换

保姆想让雇主嫁给儿子这是啥心理?网友:这算盘打得好 想身份互换

另子维爱读史
2026-01-30 18:18:16
在深圳待久了,越来越不想回家过年了

在深圳待久了,越来越不想回家过年了

小卿情感说
2026-02-13 20:54:19
张铚秀凭对越战功晋升司令员,徐帅连连摇头不满,背后缘由成谜

张铚秀凭对越战功晋升司令员,徐帅连连摇头不满,背后缘由成谜

磊子讲史
2025-12-25 16:05:15
非洲足协主席:2027年非洲杯将于夏季举办;考虑2028年后扩军

非洲足协主席:2027年非洲杯将于夏季举办;考虑2028年后扩军

懂球帝
2026-02-13 22:47:22
恩爱相伴26年,75岁张艺谋再次官宣新消息,陈婷嫁对了人

恩爱相伴26年,75岁张艺谋再次官宣新消息,陈婷嫁对了人

娱小余
2026-02-12 21:54:34
有关薄一波的十个冷知识

有关薄一波的十个冷知识

深度报
2026-02-13 22:45:30
奥运会为什么发避孕套?难道运动员都带伴侣吗?看完你就明白了!

奥运会为什么发避孕套?难道运动员都带伴侣吗?看完你就明白了!

南权先生
2026-02-13 15:17:51
著名解说谈王曼昱总能4比0赢孙颖莎,而孙颖莎赢王曼昱却要4比3

著名解说谈王曼昱总能4比0赢孙颖莎,而孙颖莎赢王曼昱却要4比3

凤幻洋
2026-02-13 14:49:05
日本兵的回忆:强迫男女脱光衣服,只为了做一种残忍的游戏

日本兵的回忆:强迫男女脱光衣服,只为了做一种残忍的游戏

千影历史传奇
2026-02-13 23:29:21
公婆来孙骁骁重庆家过年,老公任重亲自陪同,还一个人去吃豌杂面

公婆来孙骁骁重庆家过年,老公任重亲自陪同,还一个人去吃豌杂面

离离言几许
2026-02-12 16:57:10
发现一个奇怪现象:喜欢把家里打扫得很干净的人,往往会有这3种命运,并非迷信

发现一个奇怪现象:喜欢把家里打扫得很干净的人,往往会有这3种命运,并非迷信

LULU生活家
2025-12-23 18:33:20
为什么领导很少生病请假,总是精力充沛?主要有这4点

为什么领导很少生病请假,总是精力充沛?主要有这4点

细说职场
2026-02-11 17:27:08
华中科大发明全球第一台扫床机:不会跌落 除螨率100%

华中科大发明全球第一台扫床机:不会跌落 除螨率100%

快科技
2026-02-13 15:44:08
断崖式下跌!中国人突然不爱喝酒了?真相太扎心!

断崖式下跌!中国人突然不爱喝酒了?真相太扎心!

达文西看世界
2026-01-18 20:56:11
黄仁勋:真正改变我一生的不是天赋,而是我母亲的意志力

黄仁勋:真正改变我一生的不是天赋,而是我母亲的意志力

陈语丝
2026-02-12 23:46:07
万万没想到,绍兴以这种方式全国出名了!浙D、浙D……全是浙D!

万万没想到,绍兴以这种方式全国出名了!浙D、浙D……全是浙D!

我爱大绍兴
2026-02-13 15:45:10
国防部重磅警告!海马斯敢部署澎湖东引,解放军直接覆盖摧毁

国防部重磅警告!海马斯敢部署澎湖东引,解放军直接覆盖摧毁

Ck的蜜糖
2026-02-12 20:05:30
2026-02-14 02:56:49
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1848文章数 161关注度
往期回顾 全部

科技要闻

独家探访蔡磊:答不完的卷子 死磕最后一程

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

体育要闻

这张照片背后,是米兰冬奥最催泪的故事

娱乐要闻

大衣哥女儿风光出嫁,农村婚礼超朴素

财经要闻

华莱士母公司退市 疯狂扩张下的食安隐忧

汽车要闻

探秘比亚迪巴西工厂 居然是这个画风!

态度原创

家居
教育
亲子
公开课
军事航空

家居要闻

中古雅韵 乐韵伴日常

教育要闻

今年的IC真的太霸道了!

亲子要闻

青少年抑郁率高达24.6%,我们的孩子为什么不快乐

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

多次成功应对外舰、外机挑衅 太原舰展示052D硬核实力

无障碍浏览 进入关怀版