Vulnerabilities in SolarWinds

211 results
Vexday analysis

Com 10 vulnerabilidades confirmadas em exploração ativa dentro de um universo de 191 CVEs catalogadas, a SolarWinds apresenta uma taxa de presença no catálogo CISA KEV que é 11,6 vezes superior à média geral do catálogo, sinal inequívoco de que seus produtos historicamente atraem atenção de agentes de ameaça reais. Das 191 CVEs, 32 são classificadas como críticas e 11 possuem prova de conceito pública disponível, o que amplia a superfície de risco para organizações que mantêm instâncias desatualizadas. O tipo de falha mais recorrente é CWE-502 (desserialização de dados não confiáveis), categoria estruturalmente difícil de mitigar sem mudanças no código e frequentemente associada a execução remota de código. A CVE mais perigosa atualmente ativa, CVE-2024-28995, registra EPSS de 0,9961 — próximo ao teto da escala —, indicando probabilidade altíssima de exploração iminente ou já em curso, e deve ser tratada como prioridade absoluta de remediação.

CVE-2026-28297MEDIUMSolarWinds Observability Self-Hosted Stored Cross-Site Scripting VulnerabilityEPSS 0.4%CVE-2024-52611LOWSolarWinds Platform Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-28996HIGHSolarWinds Platform SWQL Injection VulnerabilityEPSS 0.3%CVE-2026-28298MEDIUMSolarWinds Observability Self-Hosted Stored Cross-Site Scripting VulnerabilityEPSS 0.3%CVE-2024-28076HIGHSolarWinds Platform Arbitrary Open Redirection VulnerabilityEPSS 0.3%CVE-2021-35246MEDIUMUnprotected Transport of Credentials (HSTS) VulnerabilityEPSS 0.3%CVE-2024-45715HIGHSolarWinds Platform Edit Function Cross-Site Scripting VulnerabilityEPSS 0.3%CVE-2021-35230MEDIUMUnquoted Path Vulnerability (SMB Login) in Kiwi CatToolsEPSS 0.3%CVE-2025-26393MEDIUMSolarWinds Service Desk Broken Access Control VulnerabilityEPSS 0.3%CVE-2024-29004HIGHSolarWinds Platform Stored XSS VulnerabilityEPSS 0.3%CVE-2021-35232MEDIUMHard credentials discovered in SolarWinds Web Help Desk which allows to execute Arbitrary Hibernate QueriesEPSS 0.3%CVE-2025-26397HIGHSolarWinds Observability Self-Hosted Deserialization of Untrusted Data Local Privilege Escalation VulnerabilityEPSS 0.3%CVE-2024-28989MEDIUMSolarWinds Web Help Desk Cryptographic Key Management VulnerabilityEPSS 0.3%CVE-2025-26391MEDIUMSolarWinds Observability Self-Hosted XSS VulnerabilityEPSS 0.3%CVE-2024-45710HIGHSolarWinds Platform Uncontrolled Search Path Element Local Privilege Escalation VulnerabilityEPSS 0.3%CVE-2021-35231MEDIUMUnquoted Path (SMB Login) VulnerabilityEPSS 0.3%CVE-2025-26400MEDIUMSolarWinds Web Help Desk XML External Entity Injection (XXE) VulnerabilityEPSS 0.3%CVE-2022-47505HIGHSolarWinds Platform Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2022-47512MEDIUMSensitive Data Disclosure VulnerabilityEPSS 0.2%CVE-2025-26392MEDIUMSolarWinds Observability Self-Hosted SQL Injection VulnerabilityEPSS 0.2%