پژوهشگران امنیتی از کشف نقصی در Web Help Desk خبر دادهاند که میتواند کنترل کامل سیستمهای آسیبپذیر را در اختیار مهاجمان قرار دهد.
به گزارش افتانا، آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) یک آسیبپذیری بحرانی در نرمافزار Web Help Desk شرکت SolarWinds را که در حملات واقعی مورد سوءاستفاده قرار گرفته، شناسایی کرده و به نهادهای فدرال دستور داده است حداکثر ظرف سه روز سیستمهای خود را بهروزرسانی و اصلاح کنند.
این آسیبپذیری که با شناسه CVE-2025-40551 ردیابی میشود، ناشی از ضعف در پردازش دادههای غیرقابل اعتماد هنگام فرایند تبدیل و بازسازی دادهها است. این مشکل توسط جیمی سبری، پژوهشگر امنیتی شرکت Horizon3.ai کشف و گزارش شده و میتواند به مهاجمان اجازه دهد بدون نیاز به احراز هویت، دسترسی اجرای دستورات از راه دور را روی سیستمهای آسیبپذیر به دست آورند.
شرکت SolarWinds اعلام کرد نرمافزار Web Help Desk در برابر این ضعف آسیبپذیر بوده و این نقص میتواند به مهاجمان امکان اجرای دستورات روی سیستم میزبان را بدهد. این شرکت در تاریخ ۲۸ ژانویه نسخه 2026.1 این نرمافزار را منتشر کرد تا مشکل امنیتی برطرف شود.
در همان روز، SolarWinds چند آسیبپذیری مهم دیگر را نیز اصلاح کرد که شامل یک نقص با شدت بالا مربوط به وجود اطلاعات ورود از پیش تعبیهشده با شناسه CVE-2025-40537 بود که توسط سبری کشف شده بود، و همچنین دو ضعف امنیتی مربوط به دور زدن سازوکار احراز هویت با شناسههای CVE-2025-40552 و CVE-2025-40554 که توسط پژوهشگر امنیتی Piotr Bazydlo از شرکت watchTowr گزارش شده بودند. همه این ضعفها امکان سوءاستفاده از راه دور را برای مهاجمان فراهم میکردند.
در روز سهشنبه، CISA آسیبپذیری CVE-2025-40551 را به فهرست نقصهای امنیتی که در حملات واقعی مورد سوءاستفاده قرار گرفتهاند اضافه کرد و بر اساس دستورالعمل اجرایی الزامآور BOD 22-01 که در نوامبر ۲۰۲۱ صادر شده، به سازمانهای وابسته به قوه مجریه فدرال سه روز فرصت داد تا سیستمهای خود را ایمن کنند.
اگرچه این دستورالعمل مستقیماً سازمانهای فدرال را هدف قرار میدهد، CISA از همه مدیران شبکه، از جمله سازمانهای بخش خصوصی، خواست در سریعترین زمان ممکن برای جلوگیری از حملات جاری، سیستمهای خود را بهروزرسانی کنند.
به مدیران سیستم توصیه شده است هرچه سریعتر اصلاحات امنیتی را اعمال کنند، زیرا مهاجمان در گذشته نیز بارها از ضعفهای Web Help Desk سوءاستفاده کردهاند. برای نمونه، CISA در اکتبر ۲۰۲۴ یک نقص مربوط به وجود اطلاعات ورود از پیش تعبیهشده در این نرمافزار را که در حملات واقعی استفاده شده بود شناسایی کرد و SolarWinds نیز در سپتامبر ۲۰۲۵ اصلاحیهای برای دور زدن وصله امنیتی یک آسیبپذیری اجرای کد از راه دور دیگر در این محصول منتشر کرد.
نرمافزار Web Help Desk یکی از ابزارهای پرکاربرد مدیریت خدمات پشتیبانی فناوری اطلاعات است که در میان سازمانهای دولتی، شرکتهای بزرگ، مراکز درمانی و مؤسسات آموزشی استفاده گستردهای دارد.
SolarWinds اعلام کرده است بیش از ۳۰۰ هزار مشتری در سراسر جهان از محصولات مدیریت فناوری اطلاعات این شرکت استفاده میکنند.