CVE-2025-5086

CRITICAL(9.0)KEVWahrscheinlich ausgenutzt

Dassault Systèmes DELMIA Apriso Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2025-5086 ist eine Deserialisierungsschwachstelle in DELMIA Apriso von Dassault Systemes, einem Manufacturing Execution System (MES) fuer die Fertigungsindustrie. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer die Ausfuehrung beliebigen Codes auf dem Server durch das Senden manipulierter serialisierter Daten. DELMIA Apriso-Versionen von Release 2020 bis einschliesslich Release 2025 sind betroffen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.0 (CRITICAL) bewertet.

Die CISA hat CVE-2025-5086 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2. Oktober 2025. Der hohe EPSS-Score von 39.19 % (97. Perzentil) zeigt eine ausserordentlich hohe Wahrscheinlichkeit aktiver Ausnutzung an. Oeffentlicher Exploit-Code ist verfuegbar, was die Dringlichkeit einer Behebung erheblich erhoeht.

KEV-Informationen

Hersteller
Dassault Systèmes
Produkt
DELMIA Apriso
Hinzugefügt am
11. September 2025
Fälligkeitsdatum
2. Oktober 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
3dsdelmia apriso>= 2020, <= 2025

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CVE-2025-5086 basiert auf CWE-502 (Deserialization of Untrusted Data), einer Schwachstellenklasse, bei der eine Anwendung serialisierte Daten aus einer nicht vertrauenswuerdigen Quelle deserialisiert, ohne die Daten ausreichend zu validieren. In DELMIA Apriso werden eingehende serialisierte Objekte ohne angemessene Typueberpruefung verarbeitet, wodurch ein Angreifer boeswillige Objekte einschleusen kann, die bei der Deserialisierung beliebigen Code ausfuehren.

Weitere Informationen: CWE-502 -- Deserialization of Untrusted Data

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-5086 sind aufgrund der kritischen Rolle von DELMIA Apriso in Fertigungsumgebungen besonders schwerwiegend. Die Schwachstelle ist ueber das Netzwerk ausnutzbar (AV:N), erfordert jedoch hohe Angriffskomplexitaet (AC:H), da spezifische Bedingungen erfuellt sein muessen. Es ist keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich. Vertraulichkeit (High): Ein Angreifer mit Code-Ausfuehrung auf dem Apriso-Server kann auf Fertigungsdaten, Produktionsplaene, Qualitaetsdaten und moeglicherweise geistiges Eigentum zugreifen. Integritaet (High): Die Manipulation von Fertigungsprozessen, Qualitaetspruefungen und Produktionsdaten kann zu fehlerhaften Produkten und Sicherheitsrisiken in der physischen Welt fuehren. Verfuegbarkeit (High): Ein Ausfall des MES-Systems kann die gesamte Fertigungslinie zum Stillstand bringen. Der Scope ist als Changed (S:C) eingestuft, was bedeutet, dass die Kompromittierung des Apriso-Servers Auswirkungen auf verbundene Produktionssysteme und -anlagen haben kann. Der EPSS-Score von 39.19 % im 97. Perzentil zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

CVE-2025-5086 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code und aktive Ausnutzungsversuche sind dokumentiert ueber den SANS ISC Diary, der detaillierte Exploit-Versuche gegen verwundbare Installationen beschreibt. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 2. Oktober 2025. Der EPSS-Score von 39.19 % (97. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle in den Top 3 % der am staerksten ausgenutzten weltweit. Der Ransomware-Status ist als Unknown klassifiziert, jedoch machen Deserialisierungsschwachstellen mit Remote-Code-Execution in Industrieumgebungen diese Schwachstelle fuer Ransomware-Akteure besonders attraktiv.

Behebung

  1. Sicherheitsupdates von Dassault Systemes installieren: Pruefen Sie das Dassault Systemes Security Advisory und installieren Sie die bereitgestellten Patches fuer alle betroffenen DELMIA Apriso-Instanzen (Releases 2020 bis 2025).

  2. Netzwerkzugriff einschraenken: Beschraenken Sie den Netzwerkzugriff auf DELMIA Apriso-Server strikt auf autorisierte Benutzer und Systeme. Stellen Sie sicher, dass die Anwendung nicht direkt aus dem Internet erreichbar ist.

  3. Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor dem Apriso-Server mit Regeln, die verdaechtige serialisierte Payloads erkennen und blockieren. Implementieren Sie Whitelisting fuer erlaubte Content-Types und Payload-Strukturen.

  4. Monitoring und Incident Response: Ueberwachen Sie die Apriso-Server-Logs auf Anzeichen von Deserialisierungsangriffen, insbesondere ungewoehnliche HTTP-Anfragen mit verdaechtigen Payloads. Pruefen Sie bestehende Installationen auf Anzeichen einer bereits erfolgten Kompromittierung.

  5. Netzwerksegmentierung fuer OT-Umgebungen: Isolieren Sie Fertigungs- und OT-Netzwerke strikt vom IT-Netzwerk und dem Internet. Implementieren Sie Demilitarized Zones (DMZ) fuer alle Systeme, die sowohl IT- als auch OT-Konnektivitaet benoetigen.

Technische Details

CVE-2025-5086 betrifft DELMIA Apriso von Dassault Systemes in den Releases 2020 bis einschliesslich 2025. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) durchfuehrbar ist, wobei die Angriffskomplexitaet als hoch (AC:H) eingestuft ist, da bestimmte Voraussetzungen erfuellt sein muessen. Weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N) sind erforderlich. Die Schwachstelle basiert auf einer unsicheren Deserialisierung von nicht vertrauenswuerdigen Daten. DELMIA Apriso akzeptiert serialisierte Objekte aus Netzwerkanfragen und deserialisiert diese ohne ausreichende Typvalidierung. Ein Angreifer kann speziell konstruierte serialisierte Payloads senden, die beim Deserialisieren boeswillige Klassenmethoden ausfuehren (sogenannte "Gadget Chains"). Dies fuehrt zur Ausfuehrung beliebigen Codes im Kontext des Apriso-Serverprozesses. Der Scope ist als Changed (S:C) klassifiziert, da ein kompromittierter MES-Server Auswirkungen auf verbundene Produktionsanlagen und -systeme haben kann.

Häufig gestellte Fragen

Wird CVE-2025-5086 aktiv ausgenutzt?

Ja, CVE-2025-5086 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und oeffentliche Exploit-Versuche wurden vom SANS ISC dokumentiert. Der EPSS-Score von 39.19 % (97. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungsaktivitaet.

Welche Produkte sind von CVE-2025-5086 betroffen?

Betroffen ist DELMIA Apriso von Dassault Systemes in den Releases 2020 bis einschliesslich 2025. DELMIA Apriso ist ein Manufacturing Execution System (MES), das in zahlreichen Fertigungsunternehmen weltweit eingesetzt wird.

Wie behebe ich CVE-2025-5086?

Installieren Sie umgehend die von Dassault Systemes bereitgestellten Sicherheitsupdates. Als Sofortmassnahme sollten Sie den Netzwerkzugriff auf den Apriso-Server strikt einschraenken und eine Web Application Firewall einsetzen.

Wie schwerwiegend ist CVE-2025-5086?

Mit einem CVSS-Score von 9.0 (CRITICAL) ist diese Schwachstelle als aeusserst schwerwiegend einzustufen. Die Deserialisierungsschwachstelle ermoeglicht Remote Code Execution ohne Authentifizierung. In Fertigungsumgebungen kann eine Kompromittierung nicht nur IT-Systeme, sondern auch physische Produktionsprozesse beeintraechtigen.

CVSS-Score

9.0
CRITICAL(9.0)

EPSS-Score

EPSS-Score89.75%
EPSS-Perzentil99.8%

Daten

Veröffentlicht2. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.