Beveiligingsadvies NCSC-2026-0274 [1.00] [M/H] Kwetsbaarheid verholpen in SolarWinds Web Help Desk
SolarWinds dicht kritieke kwetsbaarheid in Web Help Desk
SolarWinds heeft een ernstig lek in Web Help Desk verholpen. Door een zwakte in de SAML 2.0-inlogstroom kon een aanvaller de verificatie omzeilen en zo ongeautoriseerd toegang krijgen tot het systeem. Het gaat specifiek mis in de verwerking van SAML‑asserties, waardoor de integriteit van het authenticatiemechanisme onder druk komt te staan en gevoelige beheerfuncties bereikbaar worden voor buitenstaanders. SolarWinds adviseert organisaties om zo snel mogelijk te updaten. (solarwinds.com)
Wat is er precies gefikst?
- In de release van 28 januari 2026 (WHD 2026.1) zijn meerdere ernstige kwetsbaarheden verholpen, waaronder twee authenticatie‑bypasses en verschillende RCE‑lekken. Deze issues kregen CVE‑nummers als CVE‑2025‑40552 en CVE‑2025‑40554 (authenticatie‑bypass) en hebben hoge tot kritieke CVSS‑scores. Aangeraden wordt te upgraden naar WHD 2026.1 of hoger; versies tot en met 12.8.8 HF1 zijn geraakt. (documentation.solarwinds.com)
Waarom is dit relevant voor jouw omgeving?
- Web Help Desk ondersteunt SAML 2.0 als single sign‑on‑optie en wordt vaak internet‑exposed gebruikt. Een succesvolle bypass kan leiden tot toegang tot admin‑paden, aanpassing van instellingen en in sommige ketens zelfs tot code‑uitvoering op de server. Onderzoekers toonden de afgelopen jaren meerdere aanvalswegen aan; de recente authenticatie‑bypasses en deserialisatiekwetsbaarheden vormen samen een krachtige combinatie. (documentation.solarwinds.com)
Wordt het actief misbruikt?
- Microsoft zag in december 2025 en begin 2026 daadwerkelijk aanvallen op publiek toegankelijke WHD‑instellingen. Daarbij werd via een eerste foothold snel laterale beweging gemaakt, met inzet van legitieme beheerhulpmiddelen om onder de radar te blijven. Hoewel Microsoft niet in alle gevallen het exacte CVE kon vaststellen, onderstreept het onderzoek de urgentie om te patchen en internet‑toegang te beperken. (microsoft.com)
Adviezen voor beheerders
- Update nu. Breng Web Help Desk naar versie 2026.1 of hoger; eerdere builds (t/m 12.8.8 HF1) zijn kwetsbaar. (solarwinds.com)
- Beperk blootstelling. Haal WHD van het publieke internet of zet strikte IP‑allowlists en reverse‑proxyregels in voor admin‑routes. Dit sluit veel aanvallen al af bij de voordeur. (microsoft.com)
- Controleer je SAML‑configuratie. Verifieer signering/versleuteling van assertions aan IdP‑zijde, dwing MFA af en roteer certificaten/keys als misbruik niet valt uit te sluiten. (documentation.solarwinds.com)
- Log en hunt gericht. Monitor op verdachte Ajax‑aanroepen en ongebruikelijke beheeracties; check of na inlogpogingen direct processen als PowerShell of onbekende RMM‑tools starten. (microsoft.com)
- Let op na de upgrade: in de moderne (nieuwe) interface van WHD 2026.1 is voorlopig alleen basic authentication beschikbaar; SAML werkt daar (nog) niet en blijft in de klassieke interface. Plan je overgang en communiceer de juiste URL’s naar je gebruikers. (documentation.solarwinds.com)
Context uit het dreigingslandschap
- Europese en nationale CERT’s hebben de afgelopen periode herhaaldelijk gewaarschuwd voor ernstige WHD‑kwetsbaarheden en patch‑bypasses. Ook het Nederlandse NCSC verwijst naar de recente authenticatie‑bypass (CVE‑2025‑40554) met het dringende advies om te updaten en de blootstelling te verkleinen. (cert.europa.eu)
Kort gezegd: draai je Web Help Desk nog op een versie ouder dan 2026.1 en maak je gebruik van SSO (waaronder SAML 2.0)? Update direct, zet strakkere toegangsmaatregelen neer en controleer je logs. Zo verklein je de kans op ongeautoriseerde toegang tot je helpdeskomgeving aanzienlijk. (documentation.solarwinds.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
