CVE-2025-34028

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

Commvault Command Center Path Traversal Vulnerability

Beschreibung

CVE-2025-34028 ist eine kritische Schwachstelle im Commvault Command Center Innovation Release, die eine Kombination aus Path Traversal und fehlender Authentifizierung darstellt. Ein nicht authentifizierter Angreifer kann manipulierte ZIP-Dateien als Installationspakete hochladen, die durch eine Pfadmanipulation bei der Extraktion beliebige Dateien auf dem Server ueberschreiben und so Remote Code Execution erreichen. Die Schwachstelle wird mit dem maximalen CVSS v3.1-Score von 10.0 (CRITICAL) bewertet.

Die CISA hat CVE-2025-34028 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Mai 2025. Der EPSS-Score von 51.06 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Commvault Command Center ist eine zentrale Backup- und Datenverwaltungsloesung, deren Kompromittierung den Zugriff auf saemtliche gesicherten Unternehmensdaten ermoeglicht.

KEV-Informationen

Hersteller
Commvault
Produkt
Command Center
Hinzugefügt am
2. Mai 2025
Fälligkeitsdatum
23. Mai 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
commvaultcommvault>= 11.38.0, < 11.38.20

Referenzen

Schwachstellentyp

CWE-22: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal)

CVE-2025-34028 nutzt eine Path-Traversal-Schwachstelle (CWE-22) aus, bei der der Server beim Entpacken hochgeladener ZIP-Dateien Pfadangaben wie ../ nicht ausreichend bereinigt. Dadurch kann ein Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses platzieren und bestehende Systemdateien ueberschreiben.

Mehr erfahren: CWE-22 — Path Traversal

CWE-306: Missing Authentication for Critical Function

Zusaetzlich fehlt die Authentifizierung (CWE-306) fuer den Upload-Endpunkt fuer Installationspakete. Ein nicht authentifizierter Angreifer kann ohne jegliche Zugangsdaten ZIP-Dateien hochladen, die anschliessend vom Server automatisch extrahiert werden.

Mehr erfahren: CWE-306 — Missing Authentication for Critical Function

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-34028 sind mit dem maximalen CVSS-Score von 10.0 (CRITICAL) die hoechstmoeglichen. Der Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne Authentifizierung (PR:N), ohne Benutzerinteraktion (UI:N) und mit veraendertem Scope (S:C) zeigt, dass der Angriff trivial durchfuehrbar ist und Auswirkungen ueber die verwundbare Komponente hinaus haben kann. Alle drei Impact-Metriken sind auf High gesetzt. Der veraenderte Scope ist besonders kritisch: Eine Kompromittierung des Command Centers kann den Zugriff auf saemtliche verwalteten Backup-Daten, verbundene Agenten und die gesamte Dateninfrastruktur ermoeglichen. Der EPSS-Score von 51.06 % im 98. Perzentil bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Die Kombination aus fehlender Authentifizierung und der Moeglichkeit, beliebige Dateien auf dem Server zu platzieren, macht diese Schwachstelle besonders attraktiv fuer Ransomware-Operatoren, die gezielt Backup-Systeme angreifen.

Exploit-Reifegrad

CVE-2025-34028 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 23. Mai 2025. Oeffentlicher Exploit-Code ist verfuegbar — watchTowr hat sowohl einen detaillierten Research-Artikel als auch ein Exploit-Repository auf GitHub veroeffentlicht. Der EPSS-Score von 51.06 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Verfuegbarkeit detaillierter Exploit-Anleitungen und funktionsfaehiger Proof-of-Concepts macht eine sofortige Behebung zwingend erforderlich.

Behebung

  1. Commvault Command Center umgehend aktualisieren: Installieren Sie Version 11.38.20 oder hoeher. Commvault hat die Schwachstelle im Security Advisory CV_2025_04_1 dokumentiert und den Patch bereitgestellt. Betroffen sind Versionen 11.38.0 bis vor 11.38.20.

  2. Netzwerkzugriff sofort einschraenken: Falls ein sofortiges Update nicht moeglich ist, beschraenken Sie den Zugriff auf das Commvault Command Center ueber Firewall-Regeln auf bekannte Administrations-IP-Adressen. Stellen Sie sicher, dass das Webinterface nicht oeffentlich erreichbar ist.

  3. Kompromittierung pruefen: Untersuchen Sie den Commvault-Server auf Anzeichen einer Kompromittierung. Pruefen Sie auf unbekannte Dateien ausserhalb der erwarteten Installationsverzeichnisse, verdaechtige Prozesse und ungewoehnliche Netzwerkverbindungen.

  4. Backup-Integritaet verifizieren: Ueberpruefen Sie die Integritaet der gespeicherten Backups und stellen Sie sicher, dass keine Manipulation stattgefunden hat. Validieren Sie Backup-Hashes und testen Sie die Wiederherstellbarkeit kritischer Datensaetze.

  5. Netzwerksegmentierung implementieren: Betreiben Sie das Commvault Command Center in einem dedizierten Management-Netzwerk mit strenger Zugriffskontrolle. Beschraenken Sie die Kommunikation auf die notwendigen Backup-Agenten und Management-Workstations.

Technische Details

CVE-2025-34028 betrifft das Commvault Command Center Innovation Release in den Versionen 11.38.0 bis vor 11.38.20. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt den maximalen Score von 10.0 an — der veraenderte Scope (S:C) bedeutet, dass die Kompromittierung des Command Centers Auswirkungen auf die gesamte verwaltete Infrastruktur haben kann. Die Schwachstelle kombiniert zwei Angriffsvektoren: Erstens fehlt die Authentifizierung fuer den Upload-Endpunkt fuer Installationspakete (CWE-306). Zweitens bereinigt der Server bei der Extraktion hochgeladener ZIP-Dateien Pfadangaben nicht ordnungsgemaess (CWE-22). Ein Angreifer erstellt eine ZIP-Datei mit Eintraegen, die Pfadtrenner wie ../ enthalten, und laedt diese als vermeintliches Installationspaket hoch. Bei der automatischen Extraktion werden die enthaltenen Dateien ausserhalb des vorgesehenen Verzeichnisses platziert und koennen bestehende Systemdateien ueberschreiben, was zur Ausfuehrung von beliebigem Code fuehrt.

Häufig gestellte Fragen

Wird CVE-2025-34028 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-34028 als aktiv ausgenutzt in den KEV-Katalog aufgenommen. Oeffentlicher Exploit-Code ist ueber watchTowr verfuegbar. Die Behebungsfrist ist auf den 23. Mai 2025 festgelegt.

Welche Produkte sind von CVE-2025-34028 betroffen?

CVE-2025-34028 betrifft das Commvault Command Center Innovation Release in den Versionen 11.38.0 bis vor 11.38.20. Commvault ist eine weit verbreitete Enterprise-Backup- und Datenmanagement-Loesung.

Wie behebe ich CVE-2025-34028?

Aktualisieren Sie das Commvault Command Center umgehend auf Version 11.38.20 oder hoeher. Das Update ist ueber die Commvault-Dokumentation erhaeltlich. Falls ein sofortiges Update nicht moeglich ist, beschraenken Sie den Netzwerkzugriff auf das Command Center.

Wie schwerwiegend ist CVE-2025-34028?

Mit dem maximalen CVSS-Score von 10.0 (CRITICAL) ist dies eine der schwerwiegendsten moeglichen Schwachstellen. Keine Authentifizierung, Netzwerk-Erreichbarkeit und die Moeglichkeit zur vollstaendigen Systemuebernahme mit Auswirkungen auf die gesamte Backup-Infrastruktur erfordern sofortiges Handeln.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score97.66%
EPSS-Perzentil99.9%

Daten

Veröffentlicht22. April 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.