CVE-2025-40536
SolarWinds Web Help Desk Security Control Bypass Vulnerability
Beschreibung
CVE-2025-40536 ist eine kritische Sicherheitskontroll-Umgehung in SolarWinds Web Help Desk, die mit einem CVSS-Score von 8.1 (HIGH) bewertet wurde. Die Schwachstelle ermoeglicht es einem nicht authentifizierten Angreifer, ueber das Netzwerk bestimmte Schutzmechanismen zu umgehen und Zugriff auf eingeschraenkte Funktionen der Anwendung zu erlangen. Der Angriffsvektor ist netzwerkbasiert (AV:N), erfordert jedoch eine hohe Angriffskomplexitaet (AC:H), da spezifische Bedingungen erfuellt sein muessen. Dennoch sind weder Benutzerinteraktion noch Vorauthentifizierung erforderlich, was die Schwachstelle besonders gefaehrlich macht. Die CISA hat diese Schwachstelle in ihren Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was auf aktive Ausnutzung in freier Wildbahn hinweist. Der EPSS-Score liegt bei 0.66632 (98.50. Perzentil), was bedeutet, dass diese Schwachstelle zu den am haeufigsten ausgenutzten gehoert. Betroffen sind alle Versionen von SolarWinds Web Help Desk vor 2026.1. Organisationen, die Web Help Desk einsetzen, sollten umgehend auf die neueste Version aktualisieren.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | web help desk | < 2026.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://documentation.solarwinds.com/en/success_center/whd/content/release_notes/whd_2026-1_release_notes.htm(Release Notes)
- https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40536(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-40536(US Government Resource)
- https://www.huntress.com/blog/active-exploitation-solarwinds-web-help-desk-cve-2025-26399(Third Party Advisory)
Schwachstellentyp
CWE-693: Protection Mechanism Failure
Die zugrunde liegende Schwaeche wird als CWE-693 (Protection Mechanism Failure) klassifiziert. Dieser Schwachstellentyp beschreibt Faelle, in denen ein Produkt einen Schutzmechanismus implementiert, der jedoch nicht korrekt funktioniert oder umgangen werden kann. Bei CVE-2025-40536 versagt ein Sicherheitskontrollmechanismus in SolarWinds Web Help Desk, der den Zugriff auf bestimmte Funktionen einschraenken soll. Angreifer koennen diesen Mechanismus umgehen, ohne sich vorher authentifizieren zu muessen, wodurch sie Zugriff auf geschuetzte Bereiche der Anwendung erhalten.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-40536 sind erheblich und betreffen alle drei Schutzziele der Informationssicherheit. Vertraulichkeit: Ein erfolgreicher Angriff kann zur vollstaendigen Offenlegung vertraulicher Daten fuehren (C:H). Da Web Help Desk haeufig sensible IT-Support-Informationen, Zugangsdaten und interne Systemdetails verwaltet, koennte ein Angreifer Zugriff auf kritische Unternehmensdaten erhalten. Integritaet: Der Angreifer kann Daten innerhalb der Anwendung manipulieren (I:H), was die Integritaet von Helpdesk-Tickets, Konfigurationseinstellungen und potenziell hinterlegten Credentials gefaehrdet. Verfuegbarkeit: Die Schwachstelle kann auch zur vollstaendigen Stoerung der Dienstverfuegbarkeit genutzt werden (A:H), was den gesamten IT-Support-Betrieb lahmlegen koennte. Die Aufnahme in den CISA KEV-Katalog mit einer Frist bis zum 15. Februar 2026 unterstreicht die Dringlichkeit. Die Ransomware-Verwertung wird derzeit als unbekannt eingestuft, allerdings ist SolarWinds Web Help Desk ein bekanntes Ziel fuer Angreifer, wie fruehere Vorfaelle gezeigt haben. Organisationen mit oeffentlich erreichbaren Web Help Desk-Instanzen sind besonders gefaehrdet.
Exploit-Reifegrad
Die Schwachstelle CVE-2025-40536 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog belegt. Der EPSS-Score von 0.66632 platziert diese Schwachstelle im 98.50. Perzentil, was bedeutet, dass sie mit hoher Wahrscheinlichkeit ausgenutzt wird und bereits aktive Exploitation stattfindet. Sicherheitsforscher von Huntress haben aktive Ausnutzung dokumentiert, was die reale Bedrohung durch diese Schwachstelle bestaetigt. Die Kombination aus netzwerkbasiertem Angriffsvektor, fehlender Authentifizierungsanforderung und dokumentierter aktiver Ausnutzung macht diese Schwachstelle zu einer unmittelbaren Bedrohung fuer alle exponierten Instanzen.
Behebung
-
Sofortiges Update durchfuehren: Aktualisieren Sie SolarWinds Web Help Desk auf Version 2026.1 oder hoeher. Die Release Notes enthalten detaillierte Informationen zum Patch.
-
Netzwerkzugriff einschraenken: Bis zum Abschluss des Updates sollte der Zugriff auf Web Help Desk auf interne Netzwerke beschraenkt werden. Konfigurieren Sie Firewall-Regeln, um externen Zugriff zu blockieren.
-
Sicherheitshinweis pruefen: Lesen Sie den offiziellen Sicherheitshinweis von SolarWinds fuer zusaetzliche Konfigurationsempfehlungen.
-
Protokolle analysieren: Ueberpruefen Sie die Zugriffsprotokolle von Web Help Desk auf verdaechtige unautorisierte Zugriffe, insbesondere auf eingeschraenkte Funktionsbereiche.
-
Kompromittierung bewerten: Angesichts der aktiven Ausnutzung sollten Sie eine forensische Untersuchung durchfuehren, um festzustellen, ob Ihre Instanz bereits kompromittiert wurde.
-
CISA-Frist beachten: Die CISA hat den 15. Februar 2026 als Frist fuer die Behebung festgelegt. Bundesbehoerden sind verpflichtet, bis zu diesem Datum zu patchen.
Technische Details
CVE-2025-40536 betrifft SolarWinds Web Help Desk in allen Versionen vor 2026.1. Der CVSS:3.1-Vektor AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ueber das Netzwerk ohne Authentifizierung ausgenutzt werden kann, wobei die Angriffskomplexitaet als hoch eingestuft wird. Dies deutet darauf hin, dass bestimmte Rahmenbedingungen gegeben sein muessen, etwa ein spezifischer Zustand der Anwendung oder eine bestimmte Konfiguration. Der Scope bleibt unveraendert (S:U), was bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschraenkt sind. Technisch handelt es sich um ein Versagen eines Schutzmechanismus, der den Zugriff auf bestimmte Funktionen einschraenken soll. Der genaue Bypass-Mechanismus wurde nicht oeffentlich detailliert beschrieben, um laufende Ausnutzung nicht weiter zu erleichtern. SolarWinds hat den Fix in Version 2026.1 integriert und empfiehlt ein sofortiges Update.
Häufig gestellte Fragen
Wer ist von CVE-2025-40536 betroffen?
Alle Organisationen, die SolarWinds Web Help Desk in einer Version vor 2026.1 einsetzen, sind betroffen. Dies betrifft insbesondere IT-Abteilungen und Managed Service Provider, die Web Help Desk fuer ihren IT-Support nutzen.
Wird CVE-2025-40536 aktiv ausgenutzt?
Ja, die CISA hat die Schwachstelle in ihren Known Exploited Vulnerabilities Katalog aufgenommen, was auf bestaetigt aktive Ausnutzung hinweist. Der EPSS-Score von 0.66632 (98.50. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit.
Wie kann ich feststellen, ob mein System kompromittiert wurde?
Ueberpruefen Sie die Zugriffsprotokolle auf unautorisierte Zugriffe auf eingeschraenkte Funktionsbereiche. Achten Sie besonders auf ungewoehnliche Anfragen von externen IP-Adressen. Eine vollstaendige forensische Analyse wird empfohlen.
Ist ein Workaround verfuegbar?
SolarWinds empfiehlt das Update auf Version 2026.1 als primaere Loesung. Als temporaere Massnahme sollte der Netzwerkzugriff auf die Anwendung eingeschraenkt werden.
Besteht ein Zusammenhang mit Ransomware?
Der Ransomware-Status wird derzeit als unbekannt eingestuft. Angesichts der aktiven Ausnutzung und der Moeglichkeit zur vollstaendigen Systemkompromittierung ist jedoch erhoehte Vorsicht geboten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.