CVE-2025-40552 bis CVE-2025-40554 Solardwind schließt vier kritische Schwachstellen im Web Help Desk

Von Melanie Staudacher 2 min Lesedauer

Sechs Schwachstellen im Solarwinds Web Help Desk wurden mit der Version 2026.1 geschlossen. Gleich vier davon haben einen kritischen CVSS-Score und ermöglichen unter anderem die Ausführung von Schadcode und die Umgehung von Authentifizierung.

Mit Detail über die sechs Sicherheitslücken in seiner Web-Help-Desk-Plattform hält sich Solarwinds zurück. Das Update 2026.1 löst die Probleme.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Mit Detail über die sechs Sicherheitslücken in seiner Web-Help-Desk-Plattform hält sich Solarwinds zurück. Das Update 2026.1 löst die Probleme.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Gleich zwei kritische Sicherheitslücken in Solarwinds Web Help Desk bedrohen derzeit die Sicherheit von Kunden: EUVD-2025-206426* / CVE-2025-40551 und EUVD-2025-206429 / CVE-2025-40552. Beide haben einen CVSS-Score von 9.8 und aktuell noch einen EPSS-Score von 0.00. Der Web Help Desk ist eine Asset- und Managemen-Plattform für Incident Response.

RCE ohne Authentifizierung

EUVD-2025-206426 / CVE-2025-40551 entsteht durch unsachgemäße Datendeserialierung und kann zu Remote Code Execution (RCE) führen. Dadurch kann ein Angreifer Befehle auf dem Host-Rechner ausführen. Die Schwachstelle gilt unter anderem deshalb als kritisch, weil sie ohne erfolgreiche Authentifizierung ausgenutzt werden kann. Möglicherweise hängt dieser Umstand mit EUVD-2025-206429 / CVE-2025-40552 zusammen. Denn diese Sicherheitslücke ermöglicht die Umgehung der Authentifizierung. Weitere Informationen liefert Solarwinds nicht.

Beide Sicherheitslücken betreffen Web Help Desk 12.8.8 HF1 und frühere Versionen. Behoben werden die Sofwarefehler in Version 2026.1. In dieser Version werden neben EUVD-2025-206426 / CVE-2025-40551 und EUVD-2025-206429 / CVE-2025-40552 noch vier weitere Schwachstellen geschlossen:

  • EUVD-2025-206482 / CVE-2025-40553 erhielt dieselbe Beschreibung wie die Deser­iali­sierungsschwachstelle EUVD-2025-206426 / CVE-2025-40551 und hat ebenfalls einen CVSS-Score von 9.8 und einen EPSS-Score von 0.00.
  • EUVD-2025-206480 / CVE-2025-40554 erhielt fast dieselbe Beschreibung wie Authen­ti­cation-Bypass-Schwachstelle EUVD-2025-206429 / CVE-2025-40552 und ebenfalls einen CVSS-Score von 9.8 und einen EPSS-Score von 0.00.
  • EUVD-2025-206418 / CVE-2025-40536 ermöglicht es Angreifern, Sicherheitskontrollen zu umgehen. Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Akteur auf be­stimm­te eingeschränkte Funktionen zugreifen. Die Sicherheitslücke hat einen CVSS-Score von 8.1 und einen EPSS-Score von 0.00.
  • Bei EUVD-2025-206422 / CVE-2025-40537 handelt es sich um fest codierte Anmeldedaten, die je nach Berechtigung den Zugriff auf administrative Funktionen ermöglichen könnte. Die Schwachstelle hat einen CVSS-Score von 7.5 und derzeit einen EPSS-Score von 0.00.

Unternehmen, die den Web Help Desk von Solarwinds nutzen, sollten umgehend die neueste Version 2026.1 installieren.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50694883)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung