CVE-2025-14611
Gladinet CentreStack and Triofox Hard Coded Cryptographic Vulnerability
Beschreibung
CVE-2025-14611 ist eine kritische Schwachstelle in Gladinet CentreStack und Triofox, die mit einem CVSS-Score von 9.8 (CRITICAL) bewertet wurde. Die Schwachstelle beruht auf der Verwendung hartcodierter Werte fuer die AES-Kryptographie-Implementierung, wodurch die Sicherheit oeffentlich erreichbarer Endpunkte erheblich degradiert wird. Ein nicht authentifizierter Angreifer kann dies ausnutzen, um beliebige lokale Dateien einzubinden und das System weiter zu kompromittieren. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, mit einer Frist bis zum 5. Januar 2026. Der EPSS-Score ist mit 0.58283 (98.1. Perzentil) aussergewoehnlich hoch, was auf massive aktive Ausnutzung hinweist. Betroffen sind alle Versionen von CentreStack und Triofox vor 16.12.10420.56791.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| gladinet | centrestack | < 16.12.10420.56791 |
| gladinet | triofox | < 16.12.10420.56791 |
Referenzen
- https://www.huntress.com/blog/active-exploitation-gladinet-centrestack-triofox-insecure-cryptography-vulnerability(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-14611(US Government Resource)
Schwachstellentyp
CWE-798: Use of Hard-coded Credentials
Die zugrunde liegende Schwaeche wird als CWE-798 (Use of Hard-coded Credentials) klassifiziert. Dieser Schwachstellentyp beschreibt Faelle, in denen ein Produkt fest einprogrammierte Zugangsdaten, kryptographische Schluessel oder andere sicherheitsrelevante Werte verwendet, anstatt diese individuell zu generieren. Bei CVE-2025-14611 nutzen CentreStack und Triofox hartcodierte Werte fuer ihre AES-Verschluesselungsimplementierung. Da diese Werte in jeder Installation identisch sind, kann ein Angreifer, der die Werte kennt, die Verschluesselung umgehen und speziell praeparierte Anfragen erstellen, die zur Einbindung beliebiger lokaler Dateien fuehren. Mehr erfahren
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-14611 sind als aeusserst kritisch einzustufen und betreffen alle drei Schutzziele. Vertraulichkeit: Durch die Moeglichkeit zur Einbindung beliebiger lokaler Dateien (Local File Inclusion) kann ein Angreifer auf sensible Konfigurationsdateien, Datenbanken und gespeicherte Dokumente zugreifen (C:H). Da CentreStack und Triofox als Enterprise-File-Sharing-Loesungen eingesetzt werden, koennten saemtliche dort gespeicherten Unternehmensdaten kompromittiert werden. Integritaet: Die degradierte Kryptographie ermoeglicht die Manipulation von Anfragen und potenziell das Einschleusen schaedlicher Inhalte (I:H). Verfuegbarkeit: Ein vollstaendiger Systemausfall ist moeglich, wenn ein Angreifer die Schwachstelle zur weiteren Exploitation nutzt (A:H). Der EPSS-Score von 0.58283 im 98.1. Perzentil ist ein deutliches Warnsignal: Diese Schwachstelle gehoert zu den am aktivsten ausgenutzten weltweit. Sicherheitsforscher von Huntress haben aktive Exploitation dokumentiert. Die Ransomware-Verwertung wird als unbekannt eingestuft, wobei File-Sharing-Systeme bevorzugte Ziele fuer Ransomware-Angriffe darstellen.
Exploit-Reifegrad
CVE-2025-14611 wird massiv in freier Wildbahn ausgenutzt. Der EPSS-Score von 0.58283 im 98.1. Perzentil gehoert zu den hoechsten Werten und signalisiert, dass die Schwachstelle aktiv und breitflaechig ausgenutzt wird. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Januar 2026. Sicherheitsforscher von Huntress haben aktive Exploitation detailliert dokumentiert und stellen technische Details zur Angriffsmethodik bereit. Da die hartcodierten kryptographischen Werte oeffentlich bekannt sind, ist die Exploitation trivial und erfordert keinerlei Authentifizierung. Die Ransomware-Assoziation ist derzeit unbekannt, die Art der Schwachstelle (Zugriff auf Dateisysteme) macht sie jedoch besonders attraktiv fuer Ransomware-Operatoren.
Behebung
-
Sofortiges Update auf Version 16.12.10420.56791: Aktualisieren Sie sowohl CentreStack als auch Triofox umgehend auf die gepatchte Version. Diese Version ersetzt die hartcodierten kryptographischen Werte durch individuell generierte Schluessel.
-
Kryptographische Schluessel nach Update rotieren: Nach dem Update sollten Sie sicherstellen, dass neue kryptographische Schluessel generiert wurden und die alten hartcodierten Werte nicht mehr verwendet werden.
-
Externe Erreichbarkeit ueberpruefen: Pruefen Sie, ob CentreStack- oder Triofox-Instanzen direkt aus dem Internet erreichbar sind, und schraenken Sie den Zugriff ueber Firewall-Regeln oder VPN ein.
-
Zugriffsprotokolle analysieren: Ueberpruefen Sie die Serverprotokolle auf verdaechtige Anfragen, insbesondere solche, die auf Local File Inclusion hindeuten, wie ungewoehnliche Dateipfade in HTTP-Anfragen.
-
Forensische Untersuchung durchfuehren: Angesichts der massiven aktiven Ausnutzung sollte eine gruendliche Kompromittierungspruefung erfolgen, einschliesslich der Suche nach eingeschleusten Backdoors und exfiltrierten Daten.
Technische Details
CVE-2025-14611 betrifft Gladinet CentreStack und Triofox in allen Versionen vor 16.12.10420.56791. Der CVSS:3.1-Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt eine maximal kritische Remote-Schwachstelle. Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk erreichbar, da die betroffenen Endpunkte oeffentlich exponiert sind. Angriffskomplexitaet (AC:L): Da die hartcodierten kryptographischen Werte bekannt sind, ist kein spezielles Wissen oder Vorbereitung erforderlich. Privilegien (PR:N): Keine Authentifizierung notwendig. Benutzerinteraktion (UI:N): Vollstaendig automatisierbarer Angriff. Der technische Kern der Schwachstelle liegt in der Verwendung identischer, hartcodierter AES-Schluessel in jeder Installation. Die AES-Verschluesselung schuetzt normalerweise die Kommunikation zwischen Client und Server. Da jedoch alle Installationen dieselben Schluessel verwenden, kann ein Angreifer den Schutzmechanismus vollstaendig umgehen. Durch speziell praeparierte, korrekt verschluesselte Anfragen kann ein Angreifer beliebige lokale Dateien auf dem Server einbinden und lesen (Local File Inclusion), was als Sprungbrett fuer weitere Exploitation dient.
Häufig gestellte Fragen
Was genau bedeutet die Verwendung hartcodierter kryptographischer Werte?
Die Anwendung verwendet fuer alle Installationen identische AES-Verschluesselungsschluessel, anstatt bei jeder Installation individuelle Schluessel zu generieren. Da diese Werte im Programmcode enthalten und mittlerweile oeffentlich bekannt sind, kann jeder Angreifer die Verschluesselung umgehen.
Wie schwerwiegend ist die aktive Ausnutzung?
Der EPSS-Score von 0.58283 im 98.1. Perzentil gehoert zu den hoechsten ueberhaupt und zeigt, dass diese Schwachstelle weltweit massiv ausgenutzt wird. Huntress hat aktive Exploitation detailliert dokumentiert.
Sind sowohl CentreStack als auch Triofox betroffen?
Ja, beide Produkte verwenden die gleiche verwundbare kryptographische Implementierung. Alle Versionen vor 16.12.10420.56791 beider Produkte sind betroffen und muessen aktualisiert werden.
Koennte die Schwachstelle fuer Ransomware-Angriffe genutzt werden?
Der Ransomware-Status ist derzeit unbekannt. Da die Schwachstelle jedoch Zugriff auf das Dateisystem ermoeglicht und CentreStack/Triofox als File-Sharing-Loesungen grosse Mengen an Unternehmensdaten verwalten, ist das Risiko einer Ransomware-Ausnutzung als hoch einzuschaetzen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.