CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 16 Mar 2026 04:54

Alerta de Seguridad: Vulnerabilidad de Deserialización de Datos No Confiables en SolarWinds Web Help Desk (CVE-2025-26399)

Alerta de Seguridad: Vulnerabilidad de Deserialización de Datos No Confiables en SolarWinds Web Help Desk (CVE-2025-26399)

SolarWinds Web Help Desk presenta una vulnerabilidad crítica de deserialización de datos no confiables (CWE-502) en AjaxProxy, permitiendo ejecución remota de comandos en el host. CVSS 9.8. Aplicar parche del vendor de inmediato para mitigar riesgos de RCE.

La vulnerabilidad CVE-2025-26399 afecta a SolarWinds Web Help Desk, un software de gestión de tickets de soporte. Se debe a una deserialización de datos no confiables en el componente AjaxProxy, que procesa solicitudes AJAX sin validación adecuada. Un atacante remoto puede enviar datos serializados maliciosos, explotando la deserialización para ejecutar código arbitrario en el servidor subyacente, potencialmente ganando control total del sistema. El impacto incluye compromiso de datos, escalada de privilegios y propagación de malware, con severidad crítica por su accesibilidad remota sin autenticación.

RCE remota mediante deserialización de datos no confiables (CWE-502) en AjaxProxy, permitiendo ejecución de comandos arbitrarios en el host sin autenticación previa.

CVEs (1)
CVE-2025-26399
  • Aplicar el hotfix WHD 12.8.7 Hotfix 1 según las instrucciones del vendor en https://documentation.solarwinds.com/en/success_center/whd/content/release_notes/whd_12-8-7-hotfix-1_release_notes.htm.
  • Versiones afectadas: Todas previas a WHD 12.8.7 Hotfix 1; actualizar inmediatamente.
  • Implementar mitigaciones per BOD 22-01 para servicios en la nube o discontinuar uso si no hay parches disponibles.
  • Monitorear logs de AjaxProxy para solicitudes sospechosas y restringir acceso remoto al puerto del servicio.
[INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-85706: Path Traversal no autenticado en GitLab CE/EE permite lectura de archivos arbitrarios  ·  [INFO] CVE-2026-42016: Escalada de privilegios en JFrog Artifactory por validación incompleta de tokens  ·  [INFO] CVE-2026-84869: transferencia y ejecución de archivos sin autorización en ConnectWise ScreenConnect  ·