Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Ηνωμένων Πολιτειών (CISA) πρόσθεσε μια κρίσιμη ευπάθεια ασφαλείας του SolarWinds Web Help Desk (WHD) στον Κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV).

Η ευπάθεια, η οποία παρακολουθείται ως CVE-2025-40551 (βαθμολογία CVSS: 9.8), είναι μια ευπάθεια “untrusted data deserialization“, που θα μπορούσε να ανοίξει το δρόμο για απομακρυσμένη εκτέλεση κώδικα.
Δείτε επίσης: Ευπάθεια στο Apache Syncope επιτρέπει κατάληψη συνεδριών χρηστών
Η CISA δήλωσε: “Το SolarWinds Web Help Desk περιέχει μια ευπάθεια που θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα, επιτρέποντας σε έναν επιτιθέμενο να εκτελεί εντολές στο μηχάνημα host. Η εκμετάλλευση θα μπορούσε να γίνει χωρίς authentication“.
Η SolarWinds εξέδωσε ενημερώσεις για την εν λόγω ευπάθεια την περασμένη εβδομάδα. Μαζί με αυτή, διόρθωσε και άλλες σοβαρές ευπάθειες: CVE-2025-40536 (βαθμολογία CVSS: 8.1), CVE-2025-40537 (βαθμολογία CVSS: 7.5), CVE-2025-40552 (βαθμολογία CVSS: 9.8), CVE-2025-40553 (βαθμολογία CVSS: 9.8) και CVE-2025-40554 (βαθμολογία CVSS: 9.8), στην έκδοση WHD 2026.1.
Προς το παρόν, δεν υπάρχουν δημόσιες αναφορές σχετικά με το πώς η ευπάθεια χρησιμοποιείται σε επιθέσεις, ποιοι μπορεί να είναι οι στόχοι ή το μέγεθος αυτών των προσπαθειών. Είναι η τελευταία ένδειξη για το πόσο γρήγορα οι κακόβουλοι παράγοντες κινούνται για να εκμεταλλευτούν νέες ευπάθειες.
Δείτε επίσης: Το σφάλμα OpenClaw επιτρέπει εκτέλεση κώδικα από απόσταση

CISA: Προσθήκη SolarWinds και άλλων ευπαθειών
Πέρα από την ευπάθεια του SolarWinds Web Help Desk, η CISA πρόσθεσε στον Κατάλογο KEV και τρεις άλλες ευπάθειες που έχουν χρησιμοποιηθεί από κυβερνοεγκληματίες:
– CVE-2019-19006 (βαθμολογία CVSS: 9.8) – Μια ευπάθεια improper authentication στο Sangoma FreePBX, που ενδεχομένως επιτρέπει σε μη εξουσιοδοτημένους χρήστες να παρακάμψουν την αυθεντικοποίηση κωδικού πρόσβασης και να αποκτήσουν πρόσβαση στις υπηρεσίες που παρέχονται από τον διαχειριστή του FreePBX.
– CVE-2025-64328 (βαθμολογία CVSS: 8.6) – Μια ευπάθεια OS command injection στο Sangoma FreePBX, που θα μπορούσε να επιτρέψει την εισαγωγή εντολών μετά την αυθεντικοποίηση από έναν γνωστό χρήστη, μέσω της λειτουργίας testconnection -> check_ssh_connect(). Αυτό θα μπορούσε να οδηγήσει σε απομακρυσμένη πρόσβαση στο σύστημα ως χρήστης asterisk.
– CVE-2021-39935 (βαθμολογία CVSS: 7.5/6.8) – Μια ευπάθεια Server-Side Request Forgery (SSRF) στις εκδόσεις GitLab Community και Enterprise, που θα μπορούσε να επιτρέψει σε μη εξουσιοδοτημένους εξωτερικούς χρήστες να εκτελούν Server Side Requests μέσω του CI Lint API.
Δείτε επίσης: Οι hackers APT28 εκμεταλλεύονται zero-day ευπάθεια του Microsoft Office

Αξίζει να σημειωθεί ότι η εκμετάλλευση της CVE-2021-39935 επισημάνθηκε από την GreyNoise τον Μάρτιο του 2025. Τότε, είχε παρατηρηθεί μια συντονισμένη αύξηση στην κατάχρηση ευπαθειών SSRF σε πολλαπλές πλατφόρμες, συμπεριλαμβανομένων των DotNetNuke, Zimbra Collaboration Suite, Broadcom VMware vCenter, ColumbiaSoft DocumentLocator, BerriAI LiteLLM και Ivanti Connect Secure.
Οι ομοσπονδιακές υπηρεσίες FCEB καλούνται να επιδιορθώσουν την ευπάθεια SolarWinds (CVE-2025-40551) έως τις 6 Φεβρουαρίου 2026, και τις υπόλοιπες έως τις 24 Φεβρουαρίου 2026.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
