news 2026/4/3 4:46:45

CISA将被积极利用的WHD远程代码执行漏洞列入KEV目录

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CISA将被积极利用的WHD远程代码执行漏洞列入KEV目录

美国网络安全和基础设施安全局(CISA)周二将影响SolarWinds Web Help Desk(WHD)的一个严重安全漏洞添加到其已知被利用漏洞(KEV)目录中,标记其正在攻击中被积极利用。

该漏洞追踪编号为CVE-2025-40551(CVSS评分:9.8),是一个不可信数据反序列化漏洞,可能为远程代码执行铺平道路。

CISA表示:"SolarWinds Web Help Desk包含不可信数据反序列化漏洞,可能导致远程代码执行,这将允许攻击者在主机上运行命令。该漏洞可在无需身份验证的情况下被利用。"

SolarWinds上周发布了该漏洞的修复程序,同时还修复了CVE-2025-40536(CVSS评分:8.1)、CVE-2025-40537(CVSS评分:7.5)、CVE-2025-40552(CVSS评分:9.8)、CVE-2025-40553(CVSS评分:9.8)和CVE-2025-40554(CVSS评分:9.8),在WHD版本2026.1中。

目前尚无关于该漏洞在攻击中如何被武器化、可能的目标对象或此类攻击规模的公开报告。这再次说明威胁行为者正在迅速利用新披露的漏洞。

同时被添加到KEV目录的还有三个其他漏洞

CVE-2019-19006(CVSS评分:9.8)- Sangoma FreePBX中的身份验证不当漏洞,可能允许未授权用户绕过密码验证并访问FreePBX管理员提供的服务

CVE-2025-64328(CVSS评分:8.6)- Sangoma FreePBX中的操作系统命令注入漏洞,可能允许经过身份验证的已知用户通过testconnection -> check_ssh_connect()函数进行认证后命令注入,并可能以asterisk用户身份获得对系统的远程访问

CVE-2021-39935(CVSS评分:7.5/6.8)- GitLab社区版和企业版中的服务器端请求伪造(SSRF)漏洞,可能允许未授权的外部用户通过CI Lint API执行服务器端请求

值得注意的是,GreyNoise在2025年3月强调了CVE-2021-39935的利用,作为多个平台SSRF漏洞滥用协调激增的一部分,包括DotNetNuke、Zimbra Collaboration Suite、Broadcom VMware vCenter、ColumbiaSoft DocumentLocator、BerriAI LiteLLM和Ivanti Connect Secure。

根据约束性操作指令(BOD)22-01:降低已知被利用漏洞的重大风险,联邦文职行政部门(FCEB)机构需要在2026年2月6日前修复CVE-2025-40551,在2026年2月24日前修复其余漏洞。

Q&A

Q1:CVE-2025-40551漏洞有多严重?会造成什么影响?

A:CVE-2025-40551是一个CVSS评分为9.8的严重漏洞,属于不可信数据反序列化漏洞。它可能导致远程代码执行,允许攻击者在主机上运行命令,最关键的是该漏洞可在无需身份验证的情况下被利用。

Q2:SolarWinds已经发布修复补丁了吗?

A:是的,SolarWinds上周已经发布了CVE-2025-40551的修复程序,同时还修复了其他五个漏洞,所有修复都包含在WHD版本2026.1中。用户应尽快更新到最新版本。

Q3:联邦机构需要在什么时候完成漏洞修复?

A:根据约束性操作指令22-01,联邦文职行政部门机构需要在2026年2月6日前修复CVE-2025-40551,在2026年2月24日前修复其余被添加到KEV目录的漏洞。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/21 16:21:40

AI赋能软件工程毕设:8款工具实现论文撰写与代码生成自动化

文章总结表格(工具排名对比) 工具名称 核心优势 aibiye 精准降AIGC率检测,适配知网/维普等平台 aicheck 专注文本AI痕迹识别,优化人类表达风格 askpaper 快速降AI痕迹,保留学术规范 秒篇 高效处理混AIGC内容&…

作者头像 李华
网站建设 2026/3/16 18:07:32

ArcGIS Python零基础脚本开发教程--- 11.2ArcPy错误处理:ExecuteError异常详解

在地理处理过程中,正确处理错误是保证脚本稳定运行的关键。今天我们来深入探讨ArcPy中最常见的错误类型——ExecuteError。 🔍 什么是ExecuteError? ExecuteError是ArcPy中的一个异常类,专门用于捕获地理处理工具执行过程中发生的错误。 核心特点: 自动触发:只要地理处…

作者头像 李华
网站建设 2026/3/27 12:56:00

MySQL 序列

MySQL 序列 引言 MySQL 序列是一种常用的数据库对象,用于生成连续的数值。在数据库设计中,序列可以用于实现自增主键、订单编号、日志ID等多种场景。本文将详细介绍 MySQL 序列的概念、使用方法以及注意事项。 MySQL 序列的概念 MySQL 序列是一种特殊的表,用于生成连续的…

作者头像 李华
网站建设 2026/3/10 1:06:39

墨蝌签名平台保姆级使用教程(www.moooke.com/)下

使用墨蝌如何签名应用? 1、进入签名页后,点击上传文件 2、选中要签名的文件后,双击文件进行上传或者拖拽文件到上传框 3、上传文件后,选择证书和插件(插件可不选), 4、证书和插件都选择完毕后&…

作者头像 李华
网站建设 2026/3/30 2:49:56

即插即用系列(代码实践) | CVPR 2025 HVI-CIDNet 解析:基于“HVI颜色空间”与“双分支解耦”的低光照图像增强新标杆

论文题目:HVI: A New Color Space for Low-light Image Enhancement 应用任务:低光照图像增强 (LLIE)、去雾、水下图像增强 核心模块:RGB_HVI (色彩空间变换), CIDNet (颜色强度解耦网络) 论文原文 (Paper):https://arxiv.org/abs/2502.20272 官方代码 (Code):https://git…

作者头像 李华