CVE-2025-3928
Commvault Web Server Unspecified Vulnerability
Beschreibung
CVE-2025-3928 ist eine Schwachstelle im Commvault Web Server, die es einem remote authentifizierten Angreifer ermoeglicht, Web-Shells zu erstellen und auszufuehren. Laut Commvault koennen Webserver durch boesartige Akteure kompromittiert werden, die Web-Shells hochladen und ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.
Die CISA hat CVE-2025-3928 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 19. Mai 2025. Der EPSS-Score von 18.09 % (95. Perzentil) zeigt eine hohe Wahrscheinlichkeit der Ausnutzung. Commvault ist eine fuehrende Backup- und Datenmanagement-Plattform, deren Kompromittierung direkten Zugriff auf Unternehmensdaten und Backup-Infrastruktur ermoeglicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| commvault | commvault | >= 11.20.0, < 11.20.217; >= 11.28.0, < 11.28.141; >= 11.32.0, < 11.32.89; >= 11.36.0, < 11.36.46 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://documentation.commvault.com/securityadvisories/CV_2025_03_1.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search_api_fulltext=CVE-2025-3928(Third Party Advisory, US Government Resource)
- https://www.cisa.gov/news-events/alerts/2025/05/22/advisory-update-cyber-threat-activity-targeting-commvaults-saas-cloud-application-metallic(Third Party Advisory, US Government Resource)
- https://www.commvault.com/blogs/customer-security-update(Vendor Advisory)
- https://www.commvault.com/blogs/notice-security-advisory-update(Vendor Advisory)
- https://www.commvault.com/blogs/security-advisory-march-7-2025(Vendor Advisory)
- https://www.bleepingcomputer.com/news/security/commvault-says-recent-breach-didnt-impact-customer-backup-data/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-3928(US Government Resource)
Schwachstellentyp
Fuer CVE-2025-3928 wurde kein spezifischer CWE-Typ zugeordnet. Die Schwachstellenbeschreibung deutet auf eine Web-Shell-Upload-Problematik hin, bei der authentifizierte Angreifer schaedliche Dateien auf dem Commvault Web Server erstellen und ausfuehren koennen. Dies aehnelt einer Kombination aus unzureichender Eingabevalidierung und fehlender Beschraenkung der Dateiausfuehrung auf dem Server.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-3928 sind angesichts der Rolle von Commvault als Backup-Plattform besonders gravierend. Der Angriff ist remote ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar und erfordert niedrige Privilegien (PR:L) -- ein regulaerer authentifizierter Benutzer genuegt. Keine Benutzerinteraktion ist erforderlich (UI:N). Vertraulichkeit (High): Ein Angreifer mit Web-Shell-Zugriff auf den Commvault-Server kann auf Backup-Daten, Konfigurationen und Zugangsdaten zugreifen. Da Commvault haeufig Backups geschaeftskritischer Systeme verwaltet, koennte dies den Zugang zu saemtlichen gesicherten Unternehmensdaten ermoeglichen. Integritaet (High): Der Angreifer kann Backup-Daten manipulieren, Wiederherstellungspunkte korrumpieren und die Commvault-Konfiguration veraendern. Verfuegbarkeit (High): Die Backup-Infrastruktur kann sabotiert werden, was im Ernstfall die Wiederherstellung nach einem Ransomware-Angriff verhindert. Der EPSS-Score von 18.09 % bestaetigt die hohe Gefaehrdungslage.
Exploit-Reifegrad
CVE-2025-3928 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und ein spezielles Advisory zu Cyberbedrohungsaktivitaeten gegen Commvaults SaaS-Cloud-Anwendung Metallic veroeffentlicht. Der EPSS-Score von 18.09 % (95. Perzentil) bestaetigt eine hohe Ausnutzungswahrscheinlichkeit. Commvault hat mehrere Security Advisories veroeffentlicht, darunter Hinweise auf ihrer Blog-Seite. Die Schwachstelle ist in den Versionen 11.36.46, 11.32.89, 11.28.141 und 11.20.217 fuer Windows- und Linux-Plattformen behoben. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Commvault Web Server aktualisieren: Installieren Sie umgehend die gepatchten Versionen: 11.36.46, 11.32.89, 11.28.141 oder 11.20.217, je nach eingesetzter Release-Linie. Die Patches sind fuer Windows- und Linux-Plattformen verfuegbar.
-
Forensische Untersuchung: Pruefen Sie alle Commvault Web Server-Instanzen auf vorhandene Web-Shells und andere Anzeichen einer Kompromittierung. Suchen Sie nach unbekannten Dateien im Webserver-Verzeichnis und pruefen Sie Zugriffsprotokolle auf verdaechtige Upload-Aktivitaeten.
-
Zugriff einschraenken: Beschraenken Sie den Zugriff auf den Commvault Web Server auf bekannte, autorisierte Benutzer und IP-Bereiche. Ueberpruefen Sie alle Benutzerkonten und entfernen Sie nicht benoetigte Zugaenge.
-
Web Application Firewall konfigurieren: Setzen Sie eine WAF vor den Commvault Web Server, um Web-Shell-Upload-Versuche zu erkennen und zu blockieren. Implementieren Sie Regeln, die verdaechtige Dateitypen und Upload-Muster filtern.
-
Backup-Integritaet verifizieren: Ueberpruefen Sie die Integritaet Ihrer Backup-Daten und stellen Sie sicher, dass Wiederherstellungstest kuerzlich durchgefuehrt wurden. Im Falle einer Kompromittierung des Commvault-Servers koennten auch Backup-Daten betroffen sein.
Technische Details
CVE-2025-3928 betrifft den Commvault Web Server in den Versionen 11.20.0 bis vor 11.20.217, 11.28.0 bis vor 11.28.141, 11.32.0 bis vor 11.32.89 sowie 11.36.0 bis vor 11.36.46. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen remote ausfuehrbaren Angriff mit niedriger Komplexitaet, der authentifizierten Zugang mit niedrigen Privilegien voraussetzt. Die Schwachstelle ermoeglicht es authentifizierten Benutzern, Web-Shells auf dem Server zu erstellen und auszufuehren. Web-Shells sind typischerweise kleine Skripte (PHP, JSP, ASPX), die eine Kommandozeilen-Schnittstelle ueber HTTP bereitstellen und dem Angreifer persistenten Zugriff auf den Server ermoeglichen. Commvault hat die genaue technische Ursache nicht detailliert offengelegt, die Beschreibung deutet jedoch auf eine unzureichende Validierung von Datei-Uploads oder Dateierstellungsoperationen hin. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt.
Häufig gestellte Fragen
Wird CVE-2025-3928 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung von CVE-2025-3928 bestaetigt und ein spezielles Advisory zu Bedrohungsaktivitaeten gegen Commvault-Systeme veroeffentlicht. Der EPSS-Score von 18.09 % im 95. Perzentil bestaetigt die hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2025-3928 betroffen?
Betroffen ist der Commvault Web Server in den Versionen 11.20.0 bis vor 11.20.217, 11.28.0 bis vor 11.28.141, 11.32.0 bis vor 11.32.89 sowie 11.36.0 bis vor 11.36.46. Die Schwachstelle betrifft sowohl Windows- als auch Linux-Installationen.
Wie behebe ich CVE-2025-3928?
Installieren Sie die gepatchte Version fuer Ihre Release-Linie: 11.36.46, 11.32.89, 11.28.141 oder 11.20.217. Fuehren Sie zusaetzlich eine forensische Untersuchung durch, um eine moeglicherweise bereits erfolgte Kompromittierung auszuschliessen.
Wie schwerwiegend ist CVE-2025-3928?
Mit einem CVSS-Score von 8.8 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Als Backup-Plattform ist Commvault besonders schutzenswert, da eine Kompromittierung den Zugriff auf saemtliche gesicherte Unternehmensdaten ermoeglichen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.