CVE-2025-40551
SolarWinds Web Help Desk Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2025-40551 ist eine kritische Deserialisierungs-Schwachstelle in SolarWinds Web Help Desk, die eine nicht authentifizierte Remote Code Execution ermoeglicht. Durch die unsichere Deserialisierung nicht vertrauenswuerdiger Daten kann ein Angreifer beliebige Befehle auf dem Host-System ausfuehren, ohne sich vorher authentifizieren zu muessen. Die Schwachstelle erhaelt einen CVSS v3.1-Score von 9.8 (CRITICAL).
Die CISA hat CVE-2025-40551 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 6. Februar 2026. Der Ransomware-Status wird als Unknown gefuehrt. Der extrem hohe EPSS-Score von 78.63 % (99.0. Perzentil) positioniert diese Schwachstelle unter den am massivsten ausgenutzten weltweit. Betroffen sind alle Web Help Desk Versionen vor 2026.1.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| solarwinds | web help desk | < 2026.1 |
Referenzen
- https://documentation.solarwinds.com/en/success_center/whd/content/release_notes/whd_2026-1_release_notes.htm(Release Notes)
- https://www.solarwinds.com/trust-center/security-advisories/CVE-2025-40551(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-40551(US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
CVE-2025-40551 basiert auf CWE-502 (Deserialization of Untrusted Data), einer besonders gefaehrlichen Schwachstellenklasse, bei der eine Anwendung nicht vertrauenswuerdige Daten deserialisiert, ohne diese vorher ausreichend zu validieren. Bei der Deserialisierung werden serialisierte Daten (z.B. Objekte in Java, .NET oder PHP) zurueck in ausfuehrbare Objekte umgewandelt.
Wenn ein Angreifer die serialisierten Daten manipulieren kann, kann er bei der Deserialisierung beliebigen Code auf dem Server ausfuehren. Im Fall von SolarWinds Web Help Desk wird ein Endpunkt ohne Authentifizierung exponiert, der eingehende Daten deserialisiert. Durch die Einschleusung speziell praeparierter serialisierter Objekte (sogenannte Gadget Chains) kann der Angreifer die Ausfuehrung beliebiger Systembefehle ausloesen. Mehr erfahren
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-40551 sind aufgrund der zentralen Rolle von Help-Desk-Systemen in Unternehmen katastrophal. Vertraulichkeit: Ein kompromittierter Web Help Desk Server enthaelt typischerweise Support-Tickets mit sensiblen Unternehmensdaten, Benutzeranfragen, IT-Infrastrukturinformationen, Zugangsdaten und moeglicherweise personenbezogene Daten. Der Zugriff auf die Help-Desk-Datenbank gibt dem Angreifer einen umfassenden Ueberblick ueber die IT-Infrastruktur des Unternehmens (C:H).
Integritaet: Mit der Faehigkeit zur Remote Code Execution kann der Angreifer den Server vollstaendig kontrollieren, Daten manipulieren, falsche Tickets erstellen und den Help Desk als vertrauenswuerdige Plattform fuer Social-Engineering-Angriffe gegen Mitarbeiter nutzen (I:H). Verfuegbarkeit: Der Ausfall des Help-Desk-Systems beeintraechtigt den gesamten IT-Support-Prozess. In Kombination mit dem potenziellen Ransomware-Einsatz kann dies zu erheblichem Geschaeftsausfall fuehren (A:H). Der EPSS-Score von 78.63 % (99.0. Perzentil) zeigt, dass diese Schwachstelle zu den am massivsten ausgenutzten weltweit gehoert. SolarWinds Web Help Desk war bereits in der Vergangenheit Ziel von Angriffen, was die Dringlichkeit weiter erhoehrt.
Exploit-Reifegrad
CVE-2025-40551 wurde von der CISA in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 6. Februar 2026. Der Ransomware-Status wird als Unknown gefuehrt. Der EPSS-Score von 78.63 % (99.0. Perzentil) ist einer der hoechsten ueberhaupt und zeigt massive aktive Ausnutzung.
SolarWinds hat in den Release Notes fuer Version 2026.1 den Fix dokumentiert. Das offizielle Security Advisory ist im SolarWinds Trust Center verfuegbar. Die CISA KEV-Listung bestaetigt die aktive Ausnutzung. Deserialisierungs-Schwachstellen sind bei Angreifern besonders beliebt, da sie zuverlaessige Remote Code Execution ohne Authentifizierung bieten. Die Verfuegbarkeit von Exploit-Frameworks und Tools fuer Java-Deserialisierung senkt die Einstiegshuerde erheblich.
Behebung
-
SolarWinds Web Help Desk auf Version 2026.1 aktualisieren: Dies ist die dringendste Massnahme. Konsultieren Sie die offiziellen Release Notes und das SolarWinds Trust Center fuer detaillierte Update-Anweisungen. Angesichts des EPSS-Scores von 78.63 % hat dieses Update hoechste Prioritaet.
-
Netzwerkzugriff sofort einschraenken: Bis zum Abschluss des Updates sollte der Zugriff auf den Web Help Desk Server durch Firewall-Regeln auf das Minimum beschraenkt werden. Blockieren Sie insbesondere den Zugriff aus dem Internet und von nicht vertrauenswuerdigen Netzwerksegmenten.
-
Forensische Analyse durchfuehren: Angesichts des extrem hohen EPSS-Scores sollte davon ausgegangen werden, dass exponierte Installationen kompromittiert wurden. Pruefen Sie Server-Logs auf verdaechtige Deserialisierungs-Anfragen, unbekannte Prozesse, ungewoehnliche Netzwerkverbindungen und installierte Backdoors.
-
Backup-Strategie ueberpruefen: Stellen Sie sicher, dass aktuelle, unveraenderliche Backups der Help-Desk-Datenbank und Konfiguration existieren. Angesichts des potenziellen Ransomware-Risikos sollten Backups offline oder in einem isolierten Segment gespeichert sein.
-
SolarWinds-Produkt-Ueberblick erstellen: Pruefen Sie, ob weitere SolarWinds-Produkte in Ihrem Netzwerk eingesetzt werden, und stellen Sie sicher, dass auch diese auf dem neuesten Stand sind. SolarWinds-Produkte waren in der Vergangenheit wiederholt Ziel hochentwickelter Angriffe.
Technische Details
CVE-2025-40551 betrifft SolarWinds Web Help Desk in allen Versionen vor 2026.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt den hoechstmoeglichen Angriffsvektor: Netzwerkzugriff (AV:N), geringe Komplexitaet (AC:L), keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N).
Die Schwachstelle basiert auf einer unsicheren Deserialisierung (CWE-502), bei der ein oeffentlich erreichbarer Endpunkt serialisierte Daten ohne Authentifizierung entgegennimmt und verarbeitet. SolarWinds Web Help Desk ist eine Java-basierte Anwendung, und Java-Deserialisierungsschwachstellen gehoeren zu den am besten erforschten Angriffsklassen. Durch die Verwendung bekannter Gadget Chains aus Bibliotheken wie Apache Commons Collections, Spring Framework oder anderen im Classpath verfuegbaren Bibliotheken kann der Angreifer beliebige Betriebssystembefehle ausfuehren.
Der Angriff erfordert lediglich das Senden einer speziell praeparierten HTTP-Anfrage an den verwundbaren Endpunkt. Die serialisierten Daten enthalten eine Kette von Java-Objekten, die bei der Deserialisierung automatisch Methoden aufrufen, welche letztlich zur Ausfuehrung eines vom Angreifer kontrollierten Betriebssystembefehls fuehren. Der gesamte Angriff kann vollstaendig automatisiert werden und erfordert keine Kenntnis der Zielumgebung ueber die Erreichbarkeit des Servers hinaus. Betroffene Versionen umfassen alle Web Help Desk Installationen vor Version 2026.1.
Häufig gestellte Fragen
Was ist Deserialisierung und warum ist sie gefaehrlich?
Deserialisierung ist der Prozess, bei dem gespeicherte oder uebertragene Daten zurueck in ausfuehrbare Objekte umgewandelt werden. Wenn eine Anwendung nicht vertrauenswuerdige Daten deserialisiert, kann ein Angreifer manipulierte Objekte einschleusen, die bei der Verarbeitung beliebigen Code ausfuehren. Dies ist besonders gefaehrlich, da der Angriff vor jeder Authentifizierungspruefung stattfinden kann.
Warum hat CVE-2025-40551 einen so extrem hohen EPSS-Score?
Der EPSS-Score von 78.63 % (99.0. Perzentil) reflektiert mehrere Faktoren: die fehlende Authentifizierung, die einfache Automatisierbarkeit des Angriffs, die Verfuegbarkeit ausgereifter Exploit-Tools fuer Java-Deserialisierung und die weite Verbreitung von SolarWinds Web Help Desk in Unternehmen. Dieser Score zeigt, dass die Schwachstelle zu den am massivsten ausgenutzten weltweit gehoert.
Hat SolarWinds bereits ein Update bereitgestellt?
Ja, SolarWinds hat Version 2026.1 veroeffentlicht, die den Fix fuer CVE-2025-40551 enthaelt. Die Release Notes und das Security Advisory sind auf der SolarWinds-Website verfuegbar. Ein sofortiges Update wird dringend empfohlen.
Ist SolarWinds Web Help Desk das gleiche Produkt wie SolarWinds Orion?
Nein, Web Help Desk ist ein separates IT-Service-Management-Produkt von SolarWinds. Es wird fuer Help-Desk-Ticketing und IT-Asset-Management eingesetzt. Es handelt sich um ein anderes Produkt als SolarWinds Orion (jetzt SolarWinds Observability), das 2020 im SolarWinds-Supply-Chain-Angriff kompromittiert wurde.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.