Pomoc zdalna
alerty bezpieczeństwa

CVE-2025-26399: luka w SolarWinds Web Help Desk, na którą CISA dała tylko trzy dni

Według NVD SolarWinds Web Help Desk ma lukę, która pozwala przejąć serwer z internetu, bez logowania i bez reakcji użytkownika. Według CISA jest wykorzystywana w kampaniach ransomware. Poniżej: zagrożone wersje, przebieg ataku i lista działań w kolejności od najpilniejszych.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 5 min czytania
SolarWinds Web logo

W tym tekście znajdziesz odpowiedzi na cztery pytania: czym jest podatność CVE-2025-26399, które wersje programu SolarWinds Web Help Desk są zagrożone, jak wygląda atak krok po kroku i jakie działania podjąć w pierwszej kolejności.

Najważniejsze fakty

Element

Szczegóły

Identyfikator

CVE-2025-26399

Produkt

SolarWinds Web Help Desk

Rodzaj słabości

CWE-502, deserializacja niezaufanych danych

Komponent

AjaxProxy (według NVD)

Ocena CVSS 3.1

9.8 na 10, poziom krytyczny (według NVD i SolarWinds)

Wersje zagrożone

wszystkie do 12.8.6 włącznie oraz 12.8.7 bez poprawki

Wersja z poprawką

12.8.7 z Hotfix 1 (według NVD)

Publikacja rekordu w NVD

23 września 2025

Wpis do katalogu CISA KEV

9 marca 2026 (według CISA)

Termin naprawy z katalogu KEV

12 marca 2026 (według CISA)

Wykorzystanie w ransomware

potwierdzone (według CISA)

Rekord w amerykańskiej bazie NVD opublikowano 23 września 2025, a ostatnią modyfikację odnotowano 17 czerwca 2026. Klasyfikację CWE-502 przypisali zgodnie SolarWinds i NVD. Europejska agencja ENISA prowadzi tę samą lukę pod identyfikatorem EUVD-2025-30842 i opisuje zakres jako wersje 12.8.7 i niższe (według ENISA).

Na czym polega luka

Deserializacja to proces, w którym program zamienia przesłane dane z powrotem na obiekt w pamięci. Można to porównać do recepcji, która przyjmuje paczkę i otwiera ją bez sprawdzania zawartości. Jeśli nadawca umieści w środku nie dokumenty, lecz gotowe polecenia, personel wykona je bez pytania. Tak działa błąd deserializacji niezaufanych danych: serwer traktuje obcy pakiet jak własny.

Według NVD podatny jest komponent AjaxProxy, a atak nie wymaga uwierzytelnienia ani żadnej reakcji ze strony użytkownika. Skutkiem jest zdalne wykonanie poleceń na maszynie, na której działa aplikacja.

Scenariusz

Normalne działanie

Z podatnością

Kto może wysłać żądanie

użytkownik po zalogowaniu

każdy, kto widzi serwer w sieci

Co serwer robi z danymi

traktuje je jako dane

może wykonać je jako polecenia

Kto kontroluje maszynę

firma

atakujący

Trzecie podejście do tej samej wady

Według NVD CVE-2025-26399 jest obejściem poprawki na CVE-2024-28988, a ta poprawka sama była obejściem łatki na CVE-2024-28986. To trzecia odsłona tej samej wady: producent łatał, a atakujący znajdowali drogę obok łatki.

Według CISA pierwsze ogniwo tej serii, CVE-2024-28986, trafiło do katalogu znanych wykorzystywanych podatności już 15 sierpnia 2024 z terminem naprawy 5 września 2024. Rodzina tych błędów jest zatem wykorzystywana od ponad półtora roku.

Data

Zdarzenie

15 sierpnia 2024

CVE-2024-28986 trafia do katalogu CISA KEV (według CISA)

23 września 2025

publikacja rekordu CVE-2025-26399 w NVD

grudzień 2025

ataki na wystawione do internetu instalacje Web Help Desk (według Microsoft)

6 lutego 2026

Microsoft publikuje opis zaobserwowanych włamań

9 marca 2026

wpis CVE-2025-26399 do katalogu CISA KEV (według CISA)

12 marca 2026

termin naprawy wyznaczony przez CISA, trzy dni po wpisie

21 sierpnia 2026

podatność nadal figuruje w katalogu KEV (według CISA)

Jak przebiega atak

Według Microsoft atakujący wybierali instalacje Web Help Desk wystawione do internetu i uzyskiwali na nich nieuwierzytelnione zdalne wykonanie kodu w kontekście aplikacji. Jedno zastrzeżenie jest istotne: Microsoft nie potrafi wiarygodnie potwierdzić, której dokładnie luki użyto do zdobycia przyczółka, bo atakowane maszyny bywały jednocześnie podatne na starszy i nowszy zestaw błędów. Wśród kandydatów wymienia CVE-2025-26399, CVE-2025-40551 i CVE-2025-40536, dlatego zaleca łatanie wszystkich trzech naraz.

Dalsze etapy opisane przez Microsoft wyglądały tak:

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Etap

Zaobserwowane działanie (według Microsoft)

1

uruchomienie PowerShell z użyciem usługi BITS w celu pobrania ładunku

2

instalacja komponentów Zoho ManageEngine RMM do interaktywnej kontroli nad systemem

3

wyliczanie kont domenowych i administratorów domeny

4

zestawienie odwrotnych połączeń SSH i RDP jako trwałego dostępu

5

podmiana biblioteki sspicli.dll przez proces wab.exe i kradzież poświadczeń

6

atak DCSync na kontroler domeny

7

zadania zaplanowane uruchamiające maszyny wirtualne QEMU

Sekwencja pokazuje, że przejęty serwer helpdesk był dla atakujących bramą do całej sieci firmowej, a nie celem samym w sobie. Etap DCSync oznacza przejęcie kontroli nad domeną, czyli nad kontami wszystkich pracowników.

Skala zagrożenia w liczbach i ocenach

Wskaźnik

Wartość

Co oznacza w praktyce

CVSS 3.1 (NVD i SolarWinds)

9.8 na 10

poziom krytyczny, tuż pod górną granicą skali

EPSS na 23 sierpnia 2026 (FIRST.org)

0,8833

około 88 procent prawdopodobieństwa próby wykorzystania w ciągu 30 dni

Percentyl EPSS

0,99764

luka w ścisłej czołówce wszystkich ocenianych podatności

SSVC (ocena CISA z 23 września 2025)

atak aktywny, automatyzowalny, skutek całkowity

ataki trwają, da się je zautomatyzować, kończą się utratą kontroli nad systemem

Katalog KEV (CISA)

ransomware: Known

luka była używana w kampaniach szyfrujących

Dwa szczegóły warto rozumieć. EPSS to statystyczna prognoza i według danych FIRST.org wynik 0,8833 utrzymywał się bez zmian przez 30 dni licząc od 24 lipca 2026, więc zainteresowanie atakujących nie słabnie. Oznaczenie Known w katalogu CISA to z kolei nie prognoza, lecz potwierdzenie: według CISA podatność została użyta w kampaniach ransomware i jest to jedyna z omawianych luk z takim statusem.

Według ENISA wykorzystanie w atakach jest odnotowywane od 9 marca 2026, a według Microsoft ataki miały miejsce już w grudniu 2025, około trzech miesięcy przed wpisem do katalogu CISA.

Działania naprawcze

Priorytet

Działanie

Źródło zalecenia

P1, natychmiast

zainstalować Web Help Desk 12.8.7 Hotfix 1

NVD, notatka CISA w katalogu KEV

P1, natychmiast

załatać równocześnie CVE-2025-40551 i CVE-2025-40536

Microsoft

P1, natychmiast

odciąć publiczny dostęp do ścieżek administracyjnych Web Help Desk

Microsoft

P2, zaraz po łatce

podnieść poziom logowania na komponencie Ajax Proxy

Microsoft

P2, zaraz po łatce

sprawdzić logi pod kątem śladów z tabeli ataku

wniosek z opisu Microsoft

P3, po podejrzeniu incydentu

rotacja poświadczeń, zaczynając od kont usługowych i administracyjnych osiągalnych z Web Help Desk

Microsoft

P3, po potwierdzeniu incydentu

izolacja przejętych hostów

Microsoft

Kolejność nie jest przypadkowa. Sama łatka zamyka drogę wejścia, ale nie cofa tego, co wydarzyło się wcześniej. Skoro według Microsoft ataki miały miejsce już w grudniu 2025, serwer łatany po czasie trzeba potraktować jako potencjalnie przejęty i sprawdzić, zanim uzna się sprawę za zamkniętą.

Pytania do zespołu IT

Pytanie

Dlaczego warto je zadać

Czy używamy SolarWinds Web Help Desk i w jakiej wersji?

zagrożone są wszystkie wydania do 12.8.6 włącznie oraz 12.8.7 bez poprawki

Czy serwer jest osiągalny z internetu?

według Microsoft atakowano instalacje wystawione do sieci publicznej

Czy zainstalowano 12.8.7 Hotfix 1?

według NVD to forma poprawki na tę lukę

Czy ścieżki administracyjne są odcięte od internetu?

to zalecane przez Microsoft obejście obok łatki

Czy logi pokazują PowerShell z usługą BITS, nieznane sesje SSH lub RDP, zadania z QEMU albo proces wab.exe ładujący sspicli.dll?

takie ślady opisuje Microsoft w zaobserwowanych włamaniach

Kiedy ostatnio zmieniano hasła kont usługowych?

po incydencie Microsoft zaleca rotację zaczynając od kont osiągalnych z Web Help Desk

Co z tego wynika dla zarządu

Trzy fakty wystarczą do podjęcia decyzji. Po pierwsze, luka daje pełną kontrolę nad serwerem bez logowania, co NVD i SolarWinds potwierdzają zgodnie oceną 9.8 na 10. Po drugie, według CISA jest wykorzystywana w kampaniach ransomware, a agencja wyznaczyła na reakcję trzy dni zamiast standardowych dwóch tygodni stosowanych przy pozostałych wpisach z tego samego dnia. Po trzecie, poprawka istnieje, więc ryzyko da się zamknąć konkretnym działaniem, a nie programem na lata.

Do tego dochodzi kontekst historii. To trzecia odsłona tej samej wady, więc samo zainstalowanie łatki bez sprawdzenia logów i bez rotacji haseł może zostawić w sieci dostęp zdobyty miesiącami wcześniej.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.