CVE-2022-26871

CRITICAL(9.8)KEVErhöhtes Risiko

Trend Micro Apex Central Arbitrary File Upload Vulnerability

Beschreibung

CVE-2022-26871 ist eine Schwachstelle für beliebige Datei-Uploads in Trend Micro Apex Central, die es einem entfernten Angreifer ermöglicht, bösartige Dateien auf betroffene Server hochzuladen und auszuführen, was zu Remote Code Execution führt. Die Schwachstelle existiert in der Datei-Upload-Handler-Komponente und kann in bestimmten Konfigurationen ohne vorherige Authentifizierung ausgenutzt werden. Sie wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 51,0 % (97,8. Perzentil) ist diese Schwachstelle ein prioritäres Behebungsziel.

KEV-Informationen

Hersteller
Trend Micro
Produkt
Apex Central
Hinzugefügt am
31. März 2022
Fälligkeitsdatum
21. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
trendmicroapex central2019
trendmicroapex one-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-434: Uneingeschränkter Upload von Dateien mit gefährlichem Typ

Diese Schwachstelle tritt auf, wenn eine Anwendung Datei-Uploads ermöglicht, ohne den Dateityp oder -inhalt ordnungsgemäß zu validieren, was den Upload von ausführbarem Code oder anderen gefährlichen Dateien ermöglicht. Bei CVE-2022-26871 fehlt der Apex Central Datei-Upload-Komponente eine ausreichende Validierung, wodurch Angreifer bösartige Dateien hochladen können, die Remote Code Execution erreichen. Weitere Details unter CWE-434.

Auswirkungsanalyse

Eine erfolgreiche Ausnutzung dieser Schwachstelle ermöglicht es Angreifern, Remote Code Execution auf dem Trend Micro Apex Central-Server zu erreichen, der die zentrale Verwaltungskonsole für die Trend Micro-Sicherheitsprodukte einer Organisation ist. Die Kompromittierung dieses Systems ist besonders schwerwiegend, da sie Angreifern Einblick in die Sicherheitslage der Organisation verschafft und potenziell die Möglichkeit bietet, Sicherheitskontrollen im gesamten Unternehmen zu deaktivieren oder zu manipulieren. Ein Angreifer, der Apex Central kontrolliert, könnte den Endpunktschutz deaktivieren, Sicherheitswarnungen unterdrücken und detaillierte Kenntnisse über die Sicherheitsüberwachungsfähigkeiten der Organisation erlangen, wodurch die Organisation effektiv für weitere bösartige Aktivitäten blind wird.

Exploit-Reifegrad

CVE-2022-26871 wurde als aktiv ausgenutzt bestätigt und am 31. März 2022 in den CISA-KEV-Katalog aufgenommen. Der EPSS-Score von 51,0 % (97,8. Perzentil) deutet auf signifikante Ausnutzungsaktivitäten hin. Trend Micro bestätigte die Zero-Day-Ausnutzung in seinem Sicherheitshinweis und schrieb die Angriffe sophistizierten Bedrohungsakteuren zu. Der strategische Wert der Kompromittierung einer Sicherheitsverwaltungskonsole macht diese Schwachstelle besonders attraktiv für Advanced Persistent Threat-Gruppen.

Behebung

  1. Wenden Sie den kritischen Trend Micro Apex Central-Patch (Build 6016 oder höher) sofort an, wie vom CISA-KEV-Katalog gefordert.
  2. Beschränken Sie den Netzwerkzugriff auf die Apex Central-Verwaltungsoberfläche auf autorisierte Administrator-Arbeitsplätze.
  3. Überprüfen Sie Apex Central-Audit-Logs auf verdächtige Datei-Upload-Aktivitäten oder unbefugte Zugriffsversuche vor dem Patching.
  4. Verifizieren Sie die Integrität der Apex Central-Installation, indem Sie webzugängliche Verzeichnisse auf nicht autorisierte Dateien prüfen.
  5. Implementieren Sie Netzwerksegmentierung, um die Sicherheitsverwaltungsinfrastruktur vom allgemeinen Netzwerk zu isolieren und die Auswirkung einer potenziellen Kompromittierung zu begrenzen.

Technische Details

Die Schwachstelle existiert im Datei-Upload-Verarbeitungsmechanismus der Web-Verwaltungsoberfläche von Trend Micro Apex Central. Die betroffene Komponente versäumt die ordnungsgemäße Validierung hochgeladener Dateitypen und -inhalte, wodurch ein Angreifer Dateien mit ausführbaren Erweiterungen oder Inhalten an Orte hochladen kann, die vom Webserver zugänglich sind. Durch das Hochladen einer gestalteten Web-Shell oder Skriptdatei erhält der Angreifer die Fähigkeit, beliebige Befehle auf dem Server mit den Privilegien des Apex Central-Dienstkontos auszuführen. Die webbasierte Natur des Angriffsvektors bedeutet, dass er remote von jedem Angreifer ausgenutzt werden kann, der die Apex Central-Verwaltungsoberfläche über das Netzwerk erreichen kann.

Häufig gestellte Fragen

Was ist CVE-2022-26871?

CVE-2022-26871 ist eine Schwachstelle für beliebige Datei-Uploads in Trend Micro Apex Central, die es entfernten Angreifern ermöglicht, bösartige Dateien für die Codeausführung hochzuladen. Apex Central ist die zentrale Verwaltungsplattform für Trend Micro Enterprise-Sicherheitsprodukte.

Warum ist die Kompromittierung von Apex Central besonders gefährlich?

Apex Central ist die zentrale Verwaltungskonsole für die Trend Micro-Sicherheitsinfrastruktur einer Organisation. Ein Angreifer, der dieses System kompromittiert, erhält Einblick in die Sicherheitslage der Organisation, kann potenziell den Endpunktschutz im gesamten Unternehmen deaktivieren und Sicherheitswarnungen unterdrücken, um seine Aktivitäten zu verschleiern.

Wurde dies in gezielten Angriffen eingesetzt?

Ja, Trend Micro bestätigte, dass die Schwachstelle in gezielten Angriffen aktiv ausgenutzt wurde, bevor der Patch verfügbar war. Die Sophistizierung der Angriffe deutet auf die Beteiligung von Advanced Persistent Threat-Akteuren hin.

Wie kann ich überprüfen, ob meine Apex Central-Installation gepatcht ist?

Überprüfen Sie die Apex Central-Build-Nummer über die Verwaltungskonsole. Build 6016 oder höher enthält den Fix für diese Schwachstelle. Trend Micros Sicherheitshinweis enthält detaillierte Patching-Anweisungen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score19.63%
EPSS-Perzentil97.2%

Daten

Veröffentlicht29. März 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.