W tym tekście znajdziesz odpowiedzi na cztery pytania: czym jest podatność CVE-2025-26399, które wersje programu SolarWinds Web Help Desk są zagrożone, jak wygląda atak krok po kroku i jakie działania podjąć w pierwszej kolejności.
Najważniejsze fakty
Element | Szczegóły |
|---|
Identyfikator | CVE-2025-26399 |
Produkt | SolarWinds Web Help Desk |
Rodzaj słabości | CWE-502, deserializacja niezaufanych danych |
Komponent | AjaxProxy (według NVD) |
Ocena CVSS 3.1 | 9.8 na 10, poziom krytyczny (według NVD i SolarWinds) |
Wersje zagrożone | wszystkie do 12.8.6 włącznie oraz 12.8.7 bez poprawki |
Wersja z poprawką | 12.8.7 z Hotfix 1 (według NVD) |
Publikacja rekordu w NVD | 23 września 2025 |
Wpis do katalogu CISA KEV | 9 marca 2026 (według CISA) |
Termin naprawy z katalogu KEV | 12 marca 2026 (według CISA) |
Wykorzystanie w ransomware | potwierdzone (według CISA) |
Rekord w amerykańskiej bazie NVD opublikowano 23 września 2025, a ostatnią modyfikację odnotowano 17 czerwca 2026. Klasyfikację CWE-502 przypisali zgodnie SolarWinds i NVD. Europejska agencja ENISA prowadzi tę samą lukę pod identyfikatorem EUVD-2025-30842 i opisuje zakres jako wersje 12.8.7 i niższe (według ENISA).
Na czym polega luka
Deserializacja to proces, w którym program zamienia przesłane dane z powrotem na obiekt w pamięci. Można to porównać do recepcji, która przyjmuje paczkę i otwiera ją bez sprawdzania zawartości. Jeśli nadawca umieści w środku nie dokumenty, lecz gotowe polecenia, personel wykona je bez pytania. Tak działa błąd deserializacji niezaufanych danych: serwer traktuje obcy pakiet jak własny.
Według NVD podatny jest komponent AjaxProxy, a atak nie wymaga uwierzytelnienia ani żadnej reakcji ze strony użytkownika. Skutkiem jest zdalne wykonanie poleceń na maszynie, na której działa aplikacja.
Scenariusz | Normalne działanie | Z podatnością |
|---|
Kto może wysłać żądanie | użytkownik po zalogowaniu | każdy, kto widzi serwer w sieci |
Co serwer robi z danymi | traktuje je jako dane | może wykonać je jako polecenia |
Kto kontroluje maszynę | firma | atakujący |
Trzecie podejście do tej samej wady
Według NVD CVE-2025-26399 jest obejściem poprawki na CVE-2024-28988, a ta poprawka sama była obejściem łatki na CVE-2024-28986. To trzecia odsłona tej samej wady: producent łatał, a atakujący znajdowali drogę obok łatki.
Według CISA pierwsze ogniwo tej serii, CVE-2024-28986, trafiło do katalogu znanych wykorzystywanych podatności już 15 sierpnia 2024 z terminem naprawy 5 września 2024. Rodzina tych błędów jest zatem wykorzystywana od ponad półtora roku.
Data | Zdarzenie |
|---|
15 sierpnia 2024 | CVE-2024-28986 trafia do katalogu CISA KEV (według CISA) |
23 września 2025 | publikacja rekordu CVE-2025-26399 w NVD |
grudzień 2025 | ataki na wystawione do internetu instalacje Web Help Desk (według Microsoft) |
6 lutego 2026 | Microsoft publikuje opis zaobserwowanych włamań |
9 marca 2026 | wpis CVE-2025-26399 do katalogu CISA KEV (według CISA) |
12 marca 2026 | termin naprawy wyznaczony przez CISA, trzy dni po wpisie |
21 sierpnia 2026 | podatność nadal figuruje w katalogu KEV (według CISA) |
Jak przebiega atak
Według Microsoft atakujący wybierali instalacje Web Help Desk wystawione do internetu i uzyskiwali na nich nieuwierzytelnione zdalne wykonanie kodu w kontekście aplikacji. Jedno zastrzeżenie jest istotne: Microsoft nie potrafi wiarygodnie potwierdzić, której dokładnie luki użyto do zdobycia przyczółka, bo atakowane maszyny bywały jednocześnie podatne na starszy i nowszy zestaw błędów. Wśród kandydatów wymienia CVE-2025-26399, CVE-2025-40551 i CVE-2025-40536, dlatego zaleca łatanie wszystkich trzech naraz.
Dalsze etapy opisane przez Microsoft wyglądały tak:
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Etap | Zaobserwowane działanie (według Microsoft) |
|---|
1 | uruchomienie PowerShell z użyciem usługi BITS w celu pobrania ładunku |
2 | instalacja komponentów Zoho ManageEngine RMM do interaktywnej kontroli nad systemem |
3 | wyliczanie kont domenowych i administratorów domeny |
4 | zestawienie odwrotnych połączeń SSH i RDP jako trwałego dostępu |
5 | podmiana biblioteki sspicli.dll przez proces wab.exe i kradzież poświadczeń |
6 | atak DCSync na kontroler domeny |
7 | zadania zaplanowane uruchamiające maszyny wirtualne QEMU |
Sekwencja pokazuje, że przejęty serwer helpdesk był dla atakujących bramą do całej sieci firmowej, a nie celem samym w sobie. Etap DCSync oznacza przejęcie kontroli nad domeną, czyli nad kontami wszystkich pracowników.
Skala zagrożenia w liczbach i ocenach
Wskaźnik | Wartość | Co oznacza w praktyce |
|---|
CVSS 3.1 (NVD i SolarWinds) | 9.8 na 10 | poziom krytyczny, tuż pod górną granicą skali |
EPSS na 23 sierpnia 2026 (FIRST.org) | 0,8833 | około 88 procent prawdopodobieństwa próby wykorzystania w ciągu 30 dni |
Percentyl EPSS | 0,99764 | luka w ścisłej czołówce wszystkich ocenianych podatności |
SSVC (ocena CISA z 23 września 2025) | atak aktywny, automatyzowalny, skutek całkowity | ataki trwają, da się je zautomatyzować, kończą się utratą kontroli nad systemem |
Katalog KEV (CISA) | ransomware: Known | luka była używana w kampaniach szyfrujących |
Dwa szczegóły warto rozumieć. EPSS to statystyczna prognoza i według danych FIRST.org wynik 0,8833 utrzymywał się bez zmian przez 30 dni licząc od 24 lipca 2026, więc zainteresowanie atakujących nie słabnie. Oznaczenie Known w katalogu CISA to z kolei nie prognoza, lecz potwierdzenie: według CISA podatność została użyta w kampaniach ransomware i jest to jedyna z omawianych luk z takim statusem.
Według ENISA wykorzystanie w atakach jest odnotowywane od 9 marca 2026, a według Microsoft ataki miały miejsce już w grudniu 2025, około trzech miesięcy przed wpisem do katalogu CISA.
Działania naprawcze
Priorytet | Działanie | Źródło zalecenia |
|---|
P1, natychmiast | zainstalować Web Help Desk 12.8.7 Hotfix 1 | NVD, notatka CISA w katalogu KEV |
P1, natychmiast | załatać równocześnie CVE-2025-40551 i CVE-2025-40536 | Microsoft |
P1, natychmiast | odciąć publiczny dostęp do ścieżek administracyjnych Web Help Desk | Microsoft |
P2, zaraz po łatce | podnieść poziom logowania na komponencie Ajax Proxy | Microsoft |
P2, zaraz po łatce | sprawdzić logi pod kątem śladów z tabeli ataku | wniosek z opisu Microsoft |
P3, po podejrzeniu incydentu | rotacja poświadczeń, zaczynając od kont usługowych i administracyjnych osiągalnych z Web Help Desk | Microsoft |
P3, po potwierdzeniu incydentu | izolacja przejętych hostów | Microsoft |
Kolejność nie jest przypadkowa. Sama łatka zamyka drogę wejścia, ale nie cofa tego, co wydarzyło się wcześniej. Skoro według Microsoft ataki miały miejsce już w grudniu 2025, serwer łatany po czasie trzeba potraktować jako potencjalnie przejęty i sprawdzić, zanim uzna się sprawę za zamkniętą.
Pytania do zespołu IT
Pytanie | Dlaczego warto je zadać |
|---|
Czy używamy SolarWinds Web Help Desk i w jakiej wersji? | zagrożone są wszystkie wydania do 12.8.6 włącznie oraz 12.8.7 bez poprawki |
Czy serwer jest osiągalny z internetu? | według Microsoft atakowano instalacje wystawione do sieci publicznej |
Czy zainstalowano 12.8.7 Hotfix 1? | według NVD to forma poprawki na tę lukę |
Czy ścieżki administracyjne są odcięte od internetu? | to zalecane przez Microsoft obejście obok łatki |
Czy logi pokazują PowerShell z usługą BITS, nieznane sesje SSH lub RDP, zadania z QEMU albo proces wab.exe ładujący sspicli.dll? | takie ślady opisuje Microsoft w zaobserwowanych włamaniach |
Kiedy ostatnio zmieniano hasła kont usługowych? | po incydencie Microsoft zaleca rotację zaczynając od kont osiągalnych z Web Help Desk |
Co z tego wynika dla zarządu
Trzy fakty wystarczą do podjęcia decyzji. Po pierwsze, luka daje pełną kontrolę nad serwerem bez logowania, co NVD i SolarWinds potwierdzają zgodnie oceną 9.8 na 10. Po drugie, według CISA jest wykorzystywana w kampaniach ransomware, a agencja wyznaczyła na reakcję trzy dni zamiast standardowych dwóch tygodni stosowanych przy pozostałych wpisach z tego samego dnia. Po trzecie, poprawka istnieje, więc ryzyko da się zamknąć konkretnym działaniem, a nie programem na lata.
Do tego dochodzi kontekst historii. To trzecia odsłona tej samej wady, więc samo zainstalowanie łatki bez sprawdzenia logów i bez rotacji haseł może zostawić w sieci dostęp zdobyty miesiącami wcześniej.