CVE-2025-5086
Dassault Systèmes DELMIA Apriso Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2025-5086 ist eine Deserialisierungsschwachstelle in DELMIA Apriso von Dassault Systemes, einem Manufacturing Execution System (MES) fuer die Fertigungsindustrie. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer die Ausfuehrung beliebigen Codes auf dem Server durch das Senden manipulierter serialisierter Daten. DELMIA Apriso-Versionen von Release 2020 bis einschliesslich Release 2025 sind betroffen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.0 (CRITICAL) bewertet.
Die CISA hat CVE-2025-5086 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2. Oktober 2025. Der hohe EPSS-Score von 39.19 % (97. Perzentil) zeigt eine ausserordentlich hohe Wahrscheinlichkeit aktiver Ausnutzung an. Oeffentlicher Exploit-Code ist verfuegbar, was die Dringlichkeit einer Behebung erheblich erhoeht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| 3ds | delmia apriso | >= 2020, <= 2025 |
Referenzen
- https://www.3ds.com/vulnerability/advisories(Vendor Advisory)
- https://isc.sans.edu/diary/Exploit+Attempts+for+Dassault+DELMIA+Apriso+CVE20255086/32256(Exploit, Technical Description, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-5086(US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
CVE-2025-5086 basiert auf CWE-502 (Deserialization of Untrusted Data), einer Schwachstellenklasse, bei der eine Anwendung serialisierte Daten aus einer nicht vertrauenswuerdigen Quelle deserialisiert, ohne die Daten ausreichend zu validieren. In DELMIA Apriso werden eingehende serialisierte Objekte ohne angemessene Typueberpruefung verarbeitet, wodurch ein Angreifer boeswillige Objekte einschleusen kann, die bei der Deserialisierung beliebigen Code ausfuehren.
Weitere Informationen: CWE-502 -- Deserialization of Untrusted Data
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-5086 sind aufgrund der kritischen Rolle von DELMIA Apriso in Fertigungsumgebungen besonders schwerwiegend. Die Schwachstelle ist ueber das Netzwerk ausnutzbar (AV:N), erfordert jedoch hohe Angriffskomplexitaet (AC:H), da spezifische Bedingungen erfuellt sein muessen. Es ist keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich. Vertraulichkeit (High): Ein Angreifer mit Code-Ausfuehrung auf dem Apriso-Server kann auf Fertigungsdaten, Produktionsplaene, Qualitaetsdaten und moeglicherweise geistiges Eigentum zugreifen. Integritaet (High): Die Manipulation von Fertigungsprozessen, Qualitaetspruefungen und Produktionsdaten kann zu fehlerhaften Produkten und Sicherheitsrisiken in der physischen Welt fuehren. Verfuegbarkeit (High): Ein Ausfall des MES-Systems kann die gesamte Fertigungslinie zum Stillstand bringen. Der Scope ist als Changed (S:C) eingestuft, was bedeutet, dass die Kompromittierung des Apriso-Servers Auswirkungen auf verbundene Produktionssysteme und -anlagen haben kann. Der EPSS-Score von 39.19 % im 97. Perzentil zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2025-5086 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code und aktive Ausnutzungsversuche sind dokumentiert ueber den SANS ISC Diary, der detaillierte Exploit-Versuche gegen verwundbare Installationen beschreibt. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 2. Oktober 2025. Der EPSS-Score von 39.19 % (97. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle in den Top 3 % der am staerksten ausgenutzten weltweit. Der Ransomware-Status ist als Unknown klassifiziert, jedoch machen Deserialisierungsschwachstellen mit Remote-Code-Execution in Industrieumgebungen diese Schwachstelle fuer Ransomware-Akteure besonders attraktiv.
Behebung
-
Sicherheitsupdates von Dassault Systemes installieren: Pruefen Sie das Dassault Systemes Security Advisory und installieren Sie die bereitgestellten Patches fuer alle betroffenen DELMIA Apriso-Instanzen (Releases 2020 bis 2025).
-
Netzwerkzugriff einschraenken: Beschraenken Sie den Netzwerkzugriff auf DELMIA Apriso-Server strikt auf autorisierte Benutzer und Systeme. Stellen Sie sicher, dass die Anwendung nicht direkt aus dem Internet erreichbar ist.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor dem Apriso-Server mit Regeln, die verdaechtige serialisierte Payloads erkennen und blockieren. Implementieren Sie Whitelisting fuer erlaubte Content-Types und Payload-Strukturen.
-
Monitoring und Incident Response: Ueberwachen Sie die Apriso-Server-Logs auf Anzeichen von Deserialisierungsangriffen, insbesondere ungewoehnliche HTTP-Anfragen mit verdaechtigen Payloads. Pruefen Sie bestehende Installationen auf Anzeichen einer bereits erfolgten Kompromittierung.
-
Netzwerksegmentierung fuer OT-Umgebungen: Isolieren Sie Fertigungs- und OT-Netzwerke strikt vom IT-Netzwerk und dem Internet. Implementieren Sie Demilitarized Zones (DMZ) fuer alle Systeme, die sowohl IT- als auch OT-Konnektivitaet benoetigen.
Technische Details
CVE-2025-5086 betrifft DELMIA Apriso von Dassault Systemes in den Releases 2020 bis einschliesslich 2025. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) durchfuehrbar ist, wobei die Angriffskomplexitaet als hoch (AC:H) eingestuft ist, da bestimmte Voraussetzungen erfuellt sein muessen. Weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N) sind erforderlich. Die Schwachstelle basiert auf einer unsicheren Deserialisierung von nicht vertrauenswuerdigen Daten. DELMIA Apriso akzeptiert serialisierte Objekte aus Netzwerkanfragen und deserialisiert diese ohne ausreichende Typvalidierung. Ein Angreifer kann speziell konstruierte serialisierte Payloads senden, die beim Deserialisieren boeswillige Klassenmethoden ausfuehren (sogenannte "Gadget Chains"). Dies fuehrt zur Ausfuehrung beliebigen Codes im Kontext des Apriso-Serverprozesses. Der Scope ist als Changed (S:C) klassifiziert, da ein kompromittierter MES-Server Auswirkungen auf verbundene Produktionsanlagen und -systeme haben kann.
Häufig gestellte Fragen
Wird CVE-2025-5086 aktiv ausgenutzt?
Ja, CVE-2025-5086 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und oeffentliche Exploit-Versuche wurden vom SANS ISC dokumentiert. Der EPSS-Score von 39.19 % (97. Perzentil) bestaetigt die ausserordentlich hohe Ausnutzungsaktivitaet.
Welche Produkte sind von CVE-2025-5086 betroffen?
Betroffen ist DELMIA Apriso von Dassault Systemes in den Releases 2020 bis einschliesslich 2025. DELMIA Apriso ist ein Manufacturing Execution System (MES), das in zahlreichen Fertigungsunternehmen weltweit eingesetzt wird.
Wie behebe ich CVE-2025-5086?
Installieren Sie umgehend die von Dassault Systemes bereitgestellten Sicherheitsupdates. Als Sofortmassnahme sollten Sie den Netzwerkzugriff auf den Apriso-Server strikt einschraenken und eine Web Application Firewall einsetzen.
Wie schwerwiegend ist CVE-2025-5086?
Mit einem CVSS-Score von 9.0 (CRITICAL) ist diese Schwachstelle als aeusserst schwerwiegend einzustufen. Die Deserialisierungsschwachstelle ermoeglicht Remote Code Execution ohne Authentifizierung. In Fertigungsumgebungen kann eine Kompromittierung nicht nur IT-Systeme, sondern auch physische Produktionsprozesse beeintraechtigen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.