Vulnerability intelligence
CVE-2025-40536
SolarWinds Web Help Desk Security Control Bypass Vulnerability
SolarWinds Web Help Desk
SolarWinds Web Help Desk contains a security control bypass vulnerability that could allow an unauthenticated attacker to gain access to certain restricted functionality.
CVSS Score
—
Unrated
EPSS — Exploit Probability
82%
Riskier than 100% of all CVEs · checked 2026-09-04
Exploitation
Confirmed in the wild
KEV since 2026-02-12
Remediation
Unconfirmed
Federal deadline 2026-02-15
CISA required action
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. Deadline for federal agencies: 2026-02-15.
13 articles across 5 outlets · first covered Jan 28, 2026 · latest Feb 13, 2026
Coverage timeline
-
CISA Warns of Exploited SolarWinds, Notepad++, Microsoft Vulnerabilitieswww.securityweek.com · Feb 13, 2026
-
Researchers Observe In-the-Wild Exploitation of BeyondTrust CVSS 9.9 Vulnerabilitythehackernews.com · Feb 13, 2026
-
-
Virtual Invasion: SolarWinds WHD Exploited to Host Hidden QEMU VMssecurityonline.info · Feb 10, 2026
-
SolarWinds Web Help Desk Exploited for RCE in Multi-Stage Attacks on Exposed Serversthehackernews.com · Feb 9, 2026
-
Attackers abuse SolarWinds Web Help Desk to install Zoho agents and Velociraptorsecurityaffairs.com · Feb 9, 2026
-
Recent SolarWinds Flaws Potentially Exploited as Zero-Dayswww.securityweek.com · Feb 9, 2026
-
CISA Adds Actively Exploited SolarWinds Web Help Desk RCE to KEV Catalogthehackernews.com · Feb 4, 2026
-
SolarWinds Web Help Desk Update Addresses High-Risk RCE & Auth Bypass Bugssocradar.io · Jan 30, 2026
-
SolarWinds addressed four critical Web Help Desk flawssecurityaffairs.com · Jan 29, 2026
-
SolarWinds Patches Critical Web Help Desk Vulnerabilitieswww.securityweek.com · Jan 29, 2026
-
SolarWinds Fixes Four Critical Web Help Desk Flaws With Unauthenticated RCE and Auth Bypassthehackernews.com · Jan 29, 2026
-
SolarWinds Web Help Desk Hit with Multiple RCE and Auth Bypass Vulnerabilitiessecurityonline.info · Jan 28, 2026