Vulnerabilities in SolarWinds

211 results
Vexday analysis

Com 10 vulnerabilidades confirmadas em exploração ativa dentro de um universo de 191 CVEs catalogadas, a SolarWinds apresenta uma taxa de presença no catálogo CISA KEV que é 11,6 vezes superior à média geral do catálogo, sinal inequívoco de que seus produtos historicamente atraem atenção de agentes de ameaça reais. Das 191 CVEs, 32 são classificadas como críticas e 11 possuem prova de conceito pública disponível, o que amplia a superfície de risco para organizações que mantêm instâncias desatualizadas. O tipo de falha mais recorrente é CWE-502 (desserialização de dados não confiáveis), categoria estruturalmente difícil de mitigar sem mudanças no código e frequentemente associada a execução remota de código. A CVE mais perigosa atualmente ativa, CVE-2024-28995, registra EPSS de 0,9961 — próximo ao teto da escala —, indicando probabilidade altíssima de exploração iminente ou já em curso, e deve ser tratada como prioridade absoluta de remediação.

CVE-2025-40549CRITICALSolarWinds Serv-U Path Restriction Bypass VulnerabilityEPSS 1.1%CVE-2023-35179HIGH2FA/MFA Bypass Vulnerability in Serv-U 15.4 EPSS 1.1%CVE-2021-35238MEDIUMStored XSS through URL POST parameter in CreateExternalWebsite VulnerabilityEPSS 1.1%CVE-2021-35239HIGHStored XSS in Maps text box hyperlink VulnerabilityEPSS 1.0%CVE-2021-35254HIGHAuthenticated Remote Code Execution in WebHelpDesk 12.7.8EPSS 1.0%CVE-2023-40060HIGH2FA/MFA Bypass Vulnerability in Serv-U 15.4 and 15.4 Hotfix 1EPSS 1.0%CVE-2021-35237MEDIUMClickjacking VulnerabilityEPSS 1.0%CVE-2021-35233MEDIUMHTTP TRACK & TRACE Methods EnabledEPSS 1.0%CVE-2024-28993HIGHSolarWinds Access Rights Manager Directory Traversal and Information Disclosure VulnerabilityEPSS 1.0%CVE-2021-35251MEDIUMSensitive Data Disclosure VulnerabilityEPSS 0.9%CVE-2022-36960HIGHSolarWinds Platform Improper Input ValidationEPSS 0.9%CVE-2021-35243MEDIUMHTTP PUT & DELETE Methods EnabledEPSS 0.9%CVE-2025-40547CRITICALSolarWinds Serv-U Logic Abuse - Remote Code Execution VulnerabilityEPSS 0.9%CVE-2021-35248MEDIUMUnrestricted access to Orion.UserSettings SWIS entity for low-privilege usersEPSS 0.9%CVE-2021-35219MEDIUMExportToPdfCmd Arbitrary File Read Information Disclosure VulnerabilityEPSS 0.8%CVE-2021-35225MEDIUMNetpath Horizontal Privilege Escalation Vulnerability: NPM 2020.2.5EPSS 0.8%CVE-2024-45714MEDIUMSolarWinds Serv-U Stored XSS VulnerabilityEPSS 0.8%CVE-2023-40053MEDIUMHTML injection Vulnerability in Serv-U 15.4EPSS 0.8%CVE-2023-23837HIGHNo Exception Handling Vulnerability: Database Performance Analyzer (DPA) 2023.1EPSS 0.8%CVE-2023-40058MEDIUMSensitive Information Disclosure Vulnerability EPSS 0.8%