news 2026/4/26 23:21:01

CISA将被积极利用的WHD远程代码执行漏洞列入KEV目录

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CISA将被积极利用的WHD远程代码执行漏洞列入KEV目录

美国网络安全和基础设施安全局(CISA)周二将影响SolarWinds Web Help Desk(WHD)的一个严重安全漏洞添加到其已知被利用漏洞(KEV)目录中,标记其正在攻击中被积极利用。

该漏洞追踪编号为CVE-2025-40551(CVSS评分:9.8),是一个不可信数据反序列化漏洞,可能为远程代码执行铺平道路。

CISA表示:"SolarWinds Web Help Desk包含不可信数据反序列化漏洞,可能导致远程代码执行,这将允许攻击者在主机上运行命令。该漏洞可在无需身份验证的情况下被利用。"

SolarWinds上周发布了该漏洞的修复程序,同时还修复了CVE-2025-40536(CVSS评分:8.1)、CVE-2025-40537(CVSS评分:7.5)、CVE-2025-40552(CVSS评分:9.8)、CVE-2025-40553(CVSS评分:9.8)和CVE-2025-40554(CVSS评分:9.8),在WHD版本2026.1中。

目前尚无关于该漏洞在攻击中如何被武器化、可能的目标对象或此类攻击规模的公开报告。这再次说明威胁行为者正在迅速利用新披露的漏洞。

同时被添加到KEV目录的还有三个其他漏洞

CVE-2019-19006(CVSS评分:9.8)- Sangoma FreePBX中的身份验证不当漏洞,可能允许未授权用户绕过密码验证并访问FreePBX管理员提供的服务

CVE-2025-64328(CVSS评分:8.6)- Sangoma FreePBX中的操作系统命令注入漏洞,可能允许经过身份验证的已知用户通过testconnection -> check_ssh_connect()函数进行认证后命令注入,并可能以asterisk用户身份获得对系统的远程访问

CVE-2021-39935(CVSS评分:7.5/6.8)- GitLab社区版和企业版中的服务器端请求伪造(SSRF)漏洞,可能允许未授权的外部用户通过CI Lint API执行服务器端请求

值得注意的是,GreyNoise在2025年3月强调了CVE-2021-39935的利用,作为多个平台SSRF漏洞滥用协调激增的一部分,包括DotNetNuke、Zimbra Collaboration Suite、Broadcom VMware vCenter、ColumbiaSoft DocumentLocator、BerriAI LiteLLM和Ivanti Connect Secure。

根据约束性操作指令(BOD)22-01:降低已知被利用漏洞的重大风险,联邦文职行政部门(FCEB)机构需要在2026年2月6日前修复CVE-2025-40551,在2026年2月24日前修复其余漏洞。

Q&A

Q1:CVE-2025-40551漏洞有多严重?会造成什么影响?

A:CVE-2025-40551是一个CVSS评分为9.8的严重漏洞,属于不可信数据反序列化漏洞。它可能导致远程代码执行,允许攻击者在主机上运行命令,最关键的是该漏洞可在无需身份验证的情况下被利用。

Q2:SolarWinds已经发布修复补丁了吗?

A:是的,SolarWinds上周已经发布了CVE-2025-40551的修复程序,同时还修复了其他五个漏洞,所有修复都包含在WHD版本2026.1中。用户应尽快更新到最新版本。

Q3:联邦机构需要在什么时候完成漏洞修复?

A:根据约束性操作指令22-01,联邦文职行政部门机构需要在2026年2月6日前修复CVE-2025-40551,在2026年2月24日前修复其余被添加到KEV目录的漏洞。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/25 18:15:21

细胞电生理仿真软件:GENESIS_(10).实验设计与仿真

实验设计与仿真 在细胞电生理仿真软件中,实验设计与仿真是一个至关重要的环节。它不仅涉及到如何构建模型,还包括如何设置实验参数、运行仿真以及分析仿真结果。本节将详细介绍如何在GENESIS中进行实验设计与仿真,包括模型构建、参数设置、仿…

作者头像 李华
网站建设 2026/4/23 19:23:50

【 例 1】石子合并(信息学奥赛一本通- P1569)

【题目描述】 将 n 堆石子绕圆形操场排放,现要将石子有序地合并成一堆。规定每次只能选相邻的两堆合并成新的一堆,并将新的一堆的石子数记做该次合并的得分。 请编写一个程序,读入堆数 n 及每堆的石子数,并进行如下计算&#xff1…

作者头像 李华
网站建设 2026/4/18 21:50:09

Bash学习笔记总目录

shell编程是 Linux / 服务器运维、开发的基础技能,处理系统级任务更简洁、无环境依赖。将重复的操作自动化,大幅降低手动操作成本。 Bash是日常工作中用得较多的工具,之前也看过基本shell编程的书,或零星的查看帮助和文档。但一直…

作者头像 李华
网站建设 2026/4/25 10:02:28

墨蝌签名平台——可视化操作IPA重签名工具

作为一名经常使用IPA签名的使用者来说,今天给大家推荐墨蝌签名平台。墨蝌签名平台的优势墨蝌签名平台提供稳定高效的IPA签名服务,支持多种证书类型,包括企业证书和个人开发者证书,满足不同用户的需求。丰富的功能特性平台具备自动…

作者头像 李华
网站建设 2026/4/17 18:16:17

论文AI率99%?这几款降低ai率工具亲测好用,拒绝论文变“草稿”!

说实话,眼看着论文初稿截止日期就在眼前,结果一查论文ai率直接飙到99%?那一刻真的是脑袋“嗡”的一声。辛辛苦苦肝出来的几万字,被判定成“AI生成”,这种崩溃的心情我太懂了。其实呢,我也经历过那种绝望&am…

作者头像 李华
网站建设 2026/4/22 12:40:45

《Foundation 图标》

《Foundation 图标》 引言 在当今数字化时代,图标已成为信息传达的重要媒介。它们简洁明了,能够迅速传达信息,提升用户体验。本文将深入探讨Foundation图标的设计理念、应用场景及其在界面设计中的重要性。 一、Foundation图标的起源与发展 1.1 起源 Foundation图标起源…

作者头像 李华