CVE-2024-55956

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

Cleo Multiple Products Unauthenticated File Upload Vulnerability

Beschreibung

CVE-2024-55956 ist eine kritische Schwachstelle in den Cleo-Produkten Harmony, VLTrader und LexiCom vor Version 5.8.0.24. Ein nicht authentifizierter Angreifer kann ueber die Standardeinstellungen des Autorun-Verzeichnisses beliebige Bash- oder PowerShell-Befehle auf dem Host-System importieren und ausfuehren. Die Schwachstelle wird aktiv ausgenutzt und steht in Verbindung mit Ransomware-Angriffen.

Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet. Die CISA hat CVE-2024-55956 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 7. Januar 2025. Der EPSS-Score von 89.14 % (99.5. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Besonders bemerkenswert: Der Ransomware-Status ist als Known klassifiziert.

KEV-Informationen

Hersteller
Cleo
Produkt
Multiple Products
Hinzugefügt am
17. Dezember 2024
Fälligkeitsdatum
7. Januar 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
cleoharmony< 5.8.0.24
cleolexicom< 5.8.0.24
cleovltrader< 5.8.0.24

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fuer CVE-2024-55956 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Die Schwachstelle basiert auf einer unsicheren Standardkonfiguration in Kombination mit fehlender Authentifizierung. Das Autorun-Verzeichnis der Cleo-Produkte ermoeglicht in der Standardkonfiguration das Importieren und automatische Ausfuehren von Skripten, ohne dass eine Authentifizierung des einreichenden Benutzers erforderlich ist. Dies ermoeglicht es Angreifern, beliebige Bash- oder PowerShell-Befehle auf dem Host-System auszufuehren.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-55956 sind aufgrund der Rolle der betroffenen Produkte als Dateiuebertragungsloesungen besonders verheerend. Cleo Harmony, VLTrader und LexiCom werden haeufig fuer den Austausch sensibler Geschaeftsdaten zwischen Unternehmen eingesetzt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff trivial und ohne Voraussetzungen durchfuehrbar ist. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den Zugriff auf saemtliche ueber die Cleo-Plattform uebertragenen Dateien und Geschaeftsdaten, einschliesslich vertraulicher Dokumente, Finanzinformationen und personenbezogener Daten. Integritaet (Hoch): Der Angreifer kann beliebige Befehle auf dem Host-System ausfuehren, Dateien manipulieren, Schadsoftware installieren und die Integritaet saemtlicher Datenuebertragungen kompromittieren. Verfuegbarkeit (Hoch): Die vollstaendige Kompromittierung kann zum Ausfall der Dateiuebertragungsinfrastruktur fuehren, was Geschaeftsprozesse lahmlegen kann. Der EPSS-Score von 89.14 % unterstreicht die extreme Bedrohungslage. Die aktive Ausnutzung durch Ransomware-Gruppen, wie von Huntress dokumentiert, macht diese Schwachstelle zu einer der gefaehrlichsten des Jahres 2024. Der Ransomware-Status ist als Known klassifiziert.

Exploit-Reifegrad

CVE-2024-55956 weist eine extrem hohe Exploit-Reife auf und steht in direkter Verbindung mit Ransomware-Angriffen. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Huntress hat eine detaillierte Analyse veroeffentlicht, die die aktive Ausnutzung in freier Wildbahn dokumentiert. Der EPSS-Score von 89.14 % (99.5. Perzentil) platziert diese Schwachstelle unter den Top 0.5 % der am intensivsten ausgenutzten Schwachstellen weltweit. Die fehlende Authentifizierungsanforderung und die Moeglichkeit zur direkten Befehlsausfuehrung ueber das Autorun-Verzeichnis machen die Ausnutzung trivial. Der Ransomware-Status ist als Known klassifiziert, was bedeutet, dass diese Schwachstelle nachweislich in Ransomware-Kampagnen eingesetzt wird.

Behebung

  1. Cleo-Produkte umgehend aktualisieren: Aktualisieren Sie Harmony, VLTrader und LexiCom auf Version 5.8.0.24 oder hoeher. Besuchen Sie das Cleo Security Advisory fuer detaillierte Patch-Informationen und Upgrade-Anweisungen.

  2. Autorun-Verzeichnis sofort deaktivieren: Als Sofortmassnahme deaktivieren Sie die Autorun-Funktion in allen Cleo-Installationen, bis das Update angewendet werden kann. Entfernen Sie alle Dateien aus dem Autorun-Verzeichnis und ueberwachen Sie es auf neue Eintraege.

  3. Systeme auf Kompromittierung pruefen: Fuehren Sie eine umfassende forensische Untersuchung aller Cleo-Server durch. Suchen Sie nach verdaechtigen Skripten im Autorun-Verzeichnis, unbekannten Prozessen, ungewoehnlichen ausgehenden Netzwerkverbindungen und Anzeichen fuer Ransomware-Aktivitaeten. Pruefen Sie insbesondere die Indikatoren aus der Huntress-Analyse.

  4. Netzwerkzugriff einschraenken: Beschraenken Sie den Zugriff auf die Cleo-Server auf autorisierte IP-Adressen und Netzwerksegmente. Implementieren Sie eine Netzwerksegmentierung, die den Cleo-Server von kritischen internen Systemen trennt.

  5. Incident-Response-Plan aktivieren: Angesichts der bestaetigten Ransomware-Verbindung sollte der Incident-Response-Plan des Unternehmens aktiviert werden. Informieren Sie Geschaeftspartner, die ueber die Cleo-Plattform Daten austauschen, und pruefen Sie gemeinsam die Auswirkungen.

Technische Details

CVE-2024-55956 betrifft Cleo Harmony, VLTrader und LexiCom vor Version 5.8.0.24. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.

Die Cleo-Produkte verfuegen ueber eine Autorun-Funktion, die es ermoeglicht, Skripte automatisch beim Import auszufuehren. In der Standardkonfiguration ist keine Authentifizierung fuer den Import in das Autorun-Verzeichnis erforderlich. Ein Angreifer kann ein speziell praepariertes Skript (Bash fuer Linux-Installationen, PowerShell fuer Windows-Installationen) in das Autorun-Verzeichnis importieren, das automatisch mit den Rechten des Cleo-Dienstprozesses ausgefuehrt wird. Dies ermoeglicht die vollstaendige Kompromittierung des Host-Systems.

Alle drei Cleo-Produkte sind betroffen, da sie die gleiche Codebasis fuer die Autorun-Funktionalitaet teilen. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt. Die Schwachstelle wurde aktiv in Ransomware-Kampagnen ausgenutzt, wobei Angreifer die Cleo-Server als initialen Zugangspunkt nutzten, um anschliessend laterale Bewegungen im Netzwerk durchzufuehren und Ransomware zu verteilen.

Häufig gestellte Fragen

Wird CVE-2024-55956 fuer Ransomware-Angriffe genutzt?

Ja, der Ransomware-Status von CVE-2024-55956 ist als Known klassifiziert. Die Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt. Huntress hat die aktive Ausnutzung detailliert dokumentiert. Unternehmen sollten die Schwachstelle mit hoechster Prioritaet behandeln.

Welche Cleo-Produkte sind von CVE-2024-55956 betroffen?

Betroffen sind Cleo Harmony, VLTrader und LexiCom vor Version 5.8.0.24. Alle drei Produkte muessen auf Version 5.8.0.24 oder hoeher aktualisiert werden, da sie die gleiche verwundbare Autorun-Funktionalitaet teilen.

Warum ist CVE-2024-55956 besonders gefaehrlich?

Die Kombination aus fehlender Authentifizierung, trivialer Ausnutzbarkeit und direkter Befehlsausfuehrung auf dem Host-System macht diese Schwachstelle besonders kritisch. Zudem werden Cleo-Produkte haeufig fuer den Austausch sensibler Geschaeftsdaten eingesetzt, was den Angriffsschaden erheblich vergroessert.

Was sollte ich sofort tun?

Aktualisieren Sie umgehend auf Version 5.8.0.24 oder hoeher. Als Sofortmassnahme deaktivieren Sie die Autorun-Funktion und pruefen Sie alle Cleo-Server auf Kompromittierungsanzeichen. Angesichts der Ransomware-Verbindung sollte der Incident-Response-Plan aktiviert werden.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score93.80%
EPSS-Perzentil99.8%

Daten

Veröffentlicht13. Dezember 2024
Zuletzt geändert5. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.