Het NCSC heeft een beveiligingsadvies uitgebracht voor SolarWinds Web Help Desk. SolarWinds heeft een kwetsbaarheid verholpen die kan leiden tot een authenticatiebypass in de SAML 2.0-authenticatie. Met een hoogste CVSS-basisscore van 9,8 is de potentiële impact aanzienlijk.
De kwetsbaarheid doet zich voor wanneer SAML-authenticatie is ingeschakeld. In dat scenario kan een aanvaller de authenticatie omzeilen door misbruik van de manier waarop SAML-asserties worden verwerkt. Daardoor kan ongeautoriseerde toegang ontstaan tot administratieve functies en andere gevoelige mogelijkheden.
In dit artikel zetten we de kernpunten op een rij en geven we praktische aandachtspunten voor IT- en securityteams.
Wat is er precies mis bij SolarWinds Web Help Desk?
Volgens het NCSC gaat het om een probleem in het authenticatiemechanisme van SolarWinds Web Help Desk. De oorzaak is een authenticatiebypass in de verwerking van SAML 2.0-authenticatie.
Concreet betekent dit dat een aanvaller, wanneer SAML is geactiveerd, de koppeling tussen een geldige SAML-assertie en de uiteindelijke authenticatie kan verstoren. Het resultaat is dat de beveiliging rondom toegang tot het systeem kan worden ondermijnd.
De classificatie van het probleem valt onder CWE-287: Improper Authentication. Het advies noemt daarnaast een kans medium en schade high, wat aangeeft dat het effect bij succesvolle exploit groot kan zijn.
Wie wordt geraakt en wanneer is het risico relevant?
De kwetsbaarheid treft SolarWinds Web Help Desk en hangt direct samen met de vraag of SAML-authenticatie is ingeschakeld. Als je SAML gebruikt voor inloggen of toegang, dan is de kans groter dat je systemen in het scenario van het NCSC-advies vallen.
Het advies vermeldt als getroffen product: Web Help Desk. De NCSC noemt ook de relevante CVE: CVE-2026-28323.
Daarmee is het niet alleen een theoretische fout, maar vooral een kwestie van configuratie en implementatie: teams die SAML gebruiken in hun omgeving moeten de status van hun installatie en updatepad prioriteren.
Waarom is dit advies “high impact” volgens het NCSC?
Het NCSC benadrukt dat de authenticatie-integriteit wordt beïnvloed. In gewone taal: het systeem kan mogelijk toegang verlenen alsof authenticatie is gelukt, terwijl dat in werkelijkheid niet correct is verlopen.
Daarnaast kan de impact doorwerken naar toegang tot gevoelige administratieve functies. Dat type toegang is vaak precies wat een aanvaller nodig heeft om verder te kunnen in een omgeving, bijvoorbeeld voor het wijzigen van configuraties of het benaderen van onderdelen die normaal afgeschermd zijn.
Met een hoogste CVSS-basisscore van 9,8 past het advies in de categorie “serieus en met spoed aanpakken”.
Wat moet je nu doen: patchen en controleren
SolarWinds heeft updates uitgebracht om de kwetsbaarheid te verhelpen. Het NCSC verwijst daarvoor naar de bijbehorende referenties in het advies. Voor organisaties betekent dit in de praktijk vooral: ga na welke versie je draait, check welke patch door SolarWinds is gepubliceerd en implementeer die.
Naast patchen zijn er een paar aanvullende controles die je helpt om het risico sneller te beperken:
- Inventariseer waar SolarWinds Web Help Desk draait en of SAML is geconfigureerd.
- Beoordeel afhankelijkheden: welke administratieve interfaces of rollen hangen samen met de SAML-loginflow?
- Controleer logging en monitor op ongewone authenticatie- of autorisatiepatronen na het doorvoeren van updates.
- Werk configuraties bij als je SAML-instellingen hebt aangepast: houd bij wat er precies is gewijzigd en wanneer.
Als je updates nog niet direct kunt uitvoeren, is het verstandig om zo snel mogelijk een risicobeperkend plan op te stellen met je change- en securityteams, zodat je niet alleen “later patchen” oplost, maar ook de blootstelling vermindert.
Vergelijkbare aandachtspunten bij SAML en authenticatie-issues
Authenticatiekwetsbaarheden vragen meestal een andere manier van risico-inschatting dan puur application-level fouten. Zodra toegang mis kan gaan, kan het effect zich snel uitbreiden naar adminrechten en beheerfuncties.
Dat zie je ook terug in bredere securitytrends: attackers richten zich steeds vaker op het omzeilen van toegang, bijvoorbeeld via misbruik van authenticatiestromen of identiteitsmechanismen. Daarom loont het om, naast de patch voor SolarWinds Web Help Desk, ook je algemene posture rond authenticatie te toetsen.
Wil je meer context over hoe aanvallen binnen een omgeving kunnen ontstaan nadat toegang wordt verkregen? Lees dan ook post-breach aanvallen: wat hackers doen binnen.
Let op: “SAML aan” maakt het verschil
Een belangrijk detail in het NCSC-advies is dat de kwetsbaarheid optreedt in systemen waar SAML-authenticatie is ingeschakeld. Dat betekent dat je niet alleen naar “welk product” moet kijken, maar vooral naar “hoe is het product geconfigureerd”.
Heb je meerdere omgevingen (test, acceptatie, productie)? Zorg dat je dezelfde updateconsistentie aanhoudt. Ook een minder kritisch ingestelde omgeving kan waardevolle signalen geven als je logging en monitoring goed hebt ingericht.
Conclusie
Het NCSC-advies maakt duidelijk dat SolarWinds Web Help Desk een kwetsbaarheid kent die kan leiden tot een SAML-authenticatiebypass. Omdat het effect als high wordt beoordeeld en de CVSS-score zeer hoog is, verdient patchen prioriteit.
Check daarom snel of je SAML gebruikt, implementeer de door SolarWinds uitgebrachte updates en controleer daarna je authenticatie- en autorisatiegedrag. Zo verklein je de kans dat een aanvaller misbruik maakt van een zwakke plek in het authenticatiemechanisme.
Bron: https://advisories.ncsc.nl/csaf/v2/2026/ncsc-2026-0274.json
