CVE-2025-11371

HIGH(7.5)KEVWahrscheinlich ausgenutzt

Gladinet CentreStack and Triofox Files or Directories Accessible to External Parties Vulnerability

Beschreibung

CVE-2025-11371 ist eine schwerwiegende Local File Inclusion-Schwachstelle in Gladinet CentreStack und Triofox, zwei weit verbreiteten Enterprise-Filesharing-Loesungen. In der Standardinstallation und -konfiguration ermoeglicht die Schwachstelle einem unauthentifizierten Angreifer das Lesen beliebiger Systemdateien. Mit einem CVSS v3.1-Score von 7.5 (HIGH) betrifft diese Schwachstelle die Vertraulichkeit sensibler Systemdaten.

Die CISA hat CVE-2025-11371 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. November 2025. Die Ausnutzung in freier Wildbahn wurde bestaetigt. Der EPSS-Score von 71.00 % (98.7. Perzentil) ist extrem hoch und zeigt, dass diese Schwachstelle zu den am intensivsten ausgenutzten weltweit gehoert. Huntress hat die aktive Ausnutzung detailliert dokumentiert.

KEV-Informationen

Hersteller
Gladinet
Produkt
CentreStack and Triofox
Hinzugefügt am
4. November 2025
Fälligkeitsdatum
25. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
gladinetcentrestack< 16.10.10408.56683
gladinettriofox<= 16.7.10368.56560

Referenzen

Schwachstellentyp

CWE-552: Files or Directories Accessible to External Parties

CVE-2025-11371 basiert auf CWE-552 (Files or Directories Accessible to External Parties), einer Schwachstellenklasse, bei der eine Anwendung unbeabsichtigt Dateien oder Verzeichnisse fuer externe, nicht autorisierte Parteien zugaenglich macht. Im Fall von CentreStack und Triofox ermoeglicht eine Local File Inclusion (LFI) das Lesen beliebiger Dateien auf dem Server.

Local File Inclusion tritt auf, wenn eine Anwendung Dateipfade aus Benutzereingaben konstruiert, ohne Path-Traversal-Sequenzen wie ../ ausreichend zu filtern. Ein Angreifer kann durch Manipulation der Pfadangabe aus dem vorgesehenen Verzeichnis ausbrechen und auf beliebige Dateien des Dateisystems zugreifen. Bei CentreStack und Triofox tritt diese Schwachstelle bereits in der Standardkonfiguration auf. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-11371 betreffen primaer die Vertraulichkeit von Systemdaten. Vertraulichkeit: Ein Angreifer kann ueber die Local File Inclusion beliebige Dateien auf dem Server lesen, darunter Konfigurationsdateien mit Datenbankpasswoertern, API-Schluessel, private SSL-Zertifikate, Benutzerdaten und Betriebssystem-Dateien wie /etc/passwd oder Windows-Registry-Exporte. Da CentreStack und Triofox als Filesharing-Plattformen sensible Unternehmensdokumente verwalten, kann der Zugriff auf Konfigurationsdateien zur Offenlegung von Zugangsdaten fuehren, die einen vollstaendigen Systemzugriff ermoeglichen.

Der CVSS-Vektor zeigt keine direkte Auswirkung auf Integritaet (I:N) oder Verfuegbarkeit (A:N), jedoch koennen die durch die LFI gewonnenen Informationen als Grundlage fuer weitergehende Angriffe dienen. Insbesondere Datenbankpasswoerter, API-Tokens oder private Schluessel ermoeglichen die Eskalation zu einem vollstaendigen Kompromittierung.

Der extrem hohe EPSS-Score von 71.00 % zeigt die massive Ausnutzung in freier Wildbahn. Die Tatsache, dass die Schwachstelle in der Standardkonfiguration ausnutzbar ist und keine Authentifizierung erfordert, macht sie besonders gefaehrlich. Der Ransomware-Status ist als Unknown klassifiziert, jedoch koennen die durch die LFI extrahierten Zugangsdaten fuer nachfolgende Ransomware-Angriffe genutzt werden.

Exploit-Reifegrad

CVE-2025-11371 weist eine extrem hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 25. November 2025. Der EPSS-Score von 71.00 % (98.7. Perzentil) ist extrem hoch und platziert diese Schwachstelle unter den Top 1.3 % der weltweit am staerksten ausgenutzten Schwachstellen.

Huntress hat in einem detaillierten Blog-Beitrag die aktive Ausnutzung dokumentiert und technische Details zur Angriffsweise veroeffentlicht. Die Beschreibung bestaetigt, dass die Ausnutzung in freier Wildbahn beobachtet wurde.

Die Schwachstelle ist besonders leicht ausnutzbar, da sie in der Standardinstallation und -konfiguration vorhanden ist, keine Authentifizierung erfordert (PR:N) und ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) ausgenutzt werden kann. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. CentreStack auf Version 16.10.10408.56683 oder hoeher aktualisieren: Gladinet hat Sicherheitsupdates fuer CentreStack bereitgestellt. Pruefen Sie die CentreStack Release Notes fuer Details zur gepatchten Version und fuehren Sie das Update umgehend durch.

  2. Triofox auf eine Version nach 16.7.10368.56560 aktualisieren: Fuer Triofox sind alle Versionen bis einschliesslich 16.7.10368.56560 betroffen. Installieren Sie die neueste verfuegbare Version mit dem Fix fuer die LFI-Schwachstelle.

  3. Zugriff auf die Weboberflaeche einschraenken: Beschraenken Sie den Zugriff auf CentreStack- und Triofox-Instanzen auf vertrauenswuerdige IP-Bereiche ueber Firewall-Regeln. Stellen Sie sicher, dass die Verwaltungsoberflaeche nicht oeffentlich erreichbar ist.

  4. Kompromittierungspruefung durchfuehren: Untersuchen Sie Server-Logs auf verdaechtige Anfragen mit Path-Traversal-Mustern (z.B. Sequenzen mit ../ oder ..). Pruefen Sie, ob sensible Konfigurationsdateien oder Zugangsdaten kompromittiert wurden. Rotieren Sie im Zweifelsfall saemtliche Passwoerter und API-Schluessel.

  5. Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor CentreStack/Triofox-Instanzen mit Regeln, die Path-Traversal-Versuche erkennen und blockieren. Implementieren Sie Regeln gegen gaengige LFI-Muster wie doppelte Punkte und URL-kodierte Pfadtrennzeichen.

Technische Details

CVE-2025-11371 betrifft Gladinet CentreStack in allen Versionen vor 16.10.10408.56683 und Triofox in allen Versionen bis einschliesslich 16.7.10368.56560. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt einen netzwerkbasierten Angriff (AV:N) mit niedriger Komplexitaet (AC:L), der weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N) erfordert.

Die Schwachstelle ist eine Local File Inclusion (LFI) in der Standardinstallation und -konfiguration beider Produkte. Die Webanwendung konstruiert Dateipfade aus Benutzereingaben, ohne Path-Traversal-Sequenzen ausreichend zu filtern oder zu normalisieren. Ein unauthentifizierter Angreifer kann durch das Einfuegen von Pfad-Manipulationssequenzen aus dem vorgesehenen Verzeichnis ausbrechen und beliebige Dateien auf dem Server lesen.

Der Impact ist auf die Vertraulichkeit beschraenkt (C:H, I:N, A:N), da die Schwachstelle nur das Lesen, nicht das Schreiben oder Loeschen von Dateien ermoeglicht. Jedoch koennen die gelesenen Dateien sensible Informationen enthalten, die fuer weitergehende Angriffe genutzt werden koennen, darunter Datenbank-Zugangsdaten, API-Schluessel, private Zertifikate und Konfigurationsdateien.

Besonders kritisch ist, dass die Schwachstelle in der Standardkonfiguration ohne zusaetzliche Einstellungen oder Konfigurationsaenderungen ausnutzbar ist. Jede CentreStack- oder Triofox-Installation in den betroffenen Versionen ist daher potenziell verwundbar, sofern sie ueber das Netzwerk erreichbar ist.

Häufig gestellte Fragen

Welche Produkte sind von CVE-2025-11371 betroffen?

Betroffen sind sowohl Gladinet CentreStack (alle Versionen vor 16.10.10408.56683) als auch Gladinet Triofox (alle Versionen bis einschliesslich 16.7.10368.56560). Beide Produkte sind Enterprise-Filesharing- und Remote-Access-Loesungen, die haeufig in Unternehmensumgebungen eingesetzt werden.

Welche Daten kann ein Angreifer ueber die LFI-Schwachstelle lesen?

Ein Angreifer kann prinzipiell jede Datei lesen, auf die der Webserver-Prozess Lesezugriff hat. Dies umfasst typischerweise Konfigurationsdateien mit Datenbankpasswoertern, private SSL-Zertifikate, Betriebssystem-Dateien und potenziell auch auf der Plattform gespeicherte Unternehmensdokumente.

Gibt es einen Zusammenhang mit CVE-2025-12480?

Beide CVEs betreffen Gladinet-Produkte, sind aber unterschiedliche Schwachstellen. CVE-2025-12480 ist eine Improper Access Control-Schwachstelle in Triofox (Setup-Seiten), waehrend CVE-2025-11371 eine Local File Inclusion betrifft, die sowohl CentreStack als auch Triofox betrifft. Organisationen sollten beide CVEs pruefen und beheben.

Ist die Schwachstelle in der Standardinstallation ausnutzbar?

Ja, dies ist besonders besorgniserregend. Die Schwachstelle ist in der Standardinstallation und -konfiguration ohne zusaetzliche Aenderungen ausnutzbar. Jede erreichbare CentreStack- oder Triofox-Installation in den betroffenen Versionen ist daher potenziell gefaehrdet.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score92.09%
EPSS-Perzentil99.8%

Daten

Veröffentlicht9. Oktober 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.