CVE-2025-53690
Sitecore Multiple Products Deserialization of Untrusted Data Vulnerability
Beschreibung
CVE-2025-53690 ist eine Deserialisierungsschwachstelle in mehreren Sitecore-Produkten, darunter Experience Manager (XM), Experience Platform (XP), Experience Commerce und Managed Cloud. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer die Einschleusung und Ausfuehrung von Code durch unsichere Deserialisierung. Betroffen sind alle Versionen bis einschliesslich Version 9.0. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.0 (CRITICAL) bewertet.
Die CISA hat CVE-2025-53690 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. September 2025. Der EPSS-Score von 9.51 % (93. Perzentil) zeigt eine hohe Wahrscheinlichkeit aktiver Ausnutzung an. Oeffentliche Exploit-Dokumentation ist ueber Google Threat Intelligence verfuegbar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| sitecore | experience commerce | <= 9.0 |
| sitecore | experience manager | <= 9.0 |
| sitecore | experience platform | <= 9.0 |
| sitecore | managed cloud | - |
Referenzen
- https://cloud.google.com/blog/topics/threat-intelligence/viewstate-deserialization-zero-day-vulnerability(Exploit, Third Party Advisory)
- https://support.sitecore.com/kb?id=kb_article_view&sysparm_article=KB1003865(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-53690(US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
CVE-2025-53690 basiert auf CWE-502 (Deserialization of Untrusted Data), einer Schwachstellenklasse, bei der eine Anwendung serialisierte Daten aus nicht vertrauenswuerdigen Quellen verarbeitet, ohne diese ausreichend zu validieren. In den betroffenen Sitecore-Produkten werden eingehende Daten unsicher deserialisiert, wodurch ein Angreifer boeswillige Objekte einschleusen kann, die bei der Verarbeitung beliebigen Code auf dem Server ausfuehren.
Weitere Informationen: CWE-502 -- Deserialization of Untrusted Data
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-53690 sind aufgrund der weiten Verbreitung von Sitecore als Enterprise-Content-Management-System besonders schwerwiegend. Die Schwachstelle ist ueber das Netzwerk ausnutzbar (AV:N) und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N), wobei die Angriffskomplexitaet als hoch (AC:H) eingestuft ist. Vertraulichkeit (High): Ein Angreifer mit Code-Ausfuehrung auf dem Sitecore-Server kann auf die gesamte Content-Datenbank, Benutzerdaten, Konfigurationsinformationen und moeglicherweise angebundene Backend-Systeme zugreifen. Integritaet (High): Der Angreifer kann Webseiteninhalte manipulieren, Phishing-Seiten einschleusen und die Integritaet der gesamten Web-Praesenz kompromittieren. Verfuegbarkeit (High): Der Webauftritt kann vollstaendig ausser Betrieb gesetzt werden. Der Scope ist als Changed (S:C) eingestuft, da ein kompromittierter Sitecore-Server Auswirkungen auf angebundene Systeme und alle Webseitenbesucher haben kann. Der EPSS-Score von 9.51 % im 93. Perzentil unterstreicht die hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2025-53690 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 25. September 2025. Detaillierte Exploit-Dokumentation ist verfuegbar ueber Google Cloud Threat Intelligence, die eine ViewState-Deserialisierungsschwachstelle als Zero-Day-Exploit beschreibt. Der EPSS-Score von 9.51 % (93. Perzentil) ist hoch und platziert diese Schwachstelle in den Top 7 % der am staerksten ausgenutzten weltweit. Der Ransomware-Status ist als Unknown klassifiziert, jedoch sind Deserialisierungsschwachstellen in exponierten Web-Anwendungen ein gaengiger Angriffsvektor fuer verschiedene Bedrohungsakteure.
Behebung
-
Sitecore-Updates installieren: Pruefen Sie den Sitecore Knowledge Base-Artikel KB1003865 und installieren Sie die bereitgestellten Sicherheitsupdates fuer alle betroffenen Produkte. Betroffen sind Experience Manager, Experience Platform und Experience Commerce bis einschliesslich Version 9.0.
-
ViewState-Schutz aktivieren: Stellen Sie sicher, dass ViewState MAC Validation aktiviert ist und ein starker Machine Key konfiguriert ist. Die Schwachstelle steht im Zusammenhang mit ViewState-Deserialisierung, daher ist die korrekte Konfiguration des ViewState-Schutzes entscheidend.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF mit Regeln, die verdaechtige Deserialisierungspayloads und manipulierte ViewState-Daten erkennen und blockieren.
-
Forensische Untersuchung durchfuehren: Aufgrund der aktiven Ausnutzung als Zero-Day-Schwachstelle sollten alle Sitecore-Installationen auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Server-Logs auf verdaechtige POST-Anfragen und suchen Sie nach Webshells oder unbekannten Dateien auf dem Server.
-
Netzwerkzugriff einschraenken: Beschraenken Sie den administrativen Zugriff auf die Sitecore-Backend-Systeme auf bekannte IP-Adressen. Stellen Sie sicher, dass Sitecore-Management-Endpunkte nicht oeffentlich erreichbar sind.
Technische Details
CVE-2025-53690 betrifft mehrere Sitecore-Produkte: Experience Manager (XM), Experience Platform (XP) und Experience Commerce bis einschliesslich Version 9.0 sowie Sitecore Managed Cloud. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) durchfuehrbar ist, wobei die Angriffskomplexitaet als hoch (AC:H) eingestuft ist. Die Schwachstelle basiert auf einer unsicheren Deserialisierung von nicht vertrauenswuerdigen Daten, die im Zusammenhang mit der ASP.NET ViewState-Verarbeitung steht. Die betroffenen Sitecore-Versionen deserialisieren eingehende ViewState-Daten ohne ausreichende Integritaetspruefung, wenn der Machine Key kompromittiert oder unsicher konfiguriert ist. Ein Angreifer kann einen speziell konstruierten ViewState-Payload senden, der bei der Deserialisierung boeswillige .NET-Objekte instanziiert und beliebigen Code im Kontext des IIS-Webserver-Prozesses ausfuehrt. Der Scope ist als Changed (S:C) klassifiziert, da ein kompromittierter Sitecore-Server als Ausgangspunkt fuer Angriffe auf angebundene Datenbanken, Backend-Systeme und die Webseitenbesucher dienen kann.
Häufig gestellte Fragen
Wird CVE-2025-53690 aktiv ausgenutzt?
Ja, CVE-2025-53690 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und Google Threat Intelligence hat detaillierte Exploit-Dokumentation veroeffentlicht, die die Schwachstelle als Zero-Day-Exploit beschreibt. Der EPSS-Score von 9.51 % (93. Perzentil) bestaetigt die hohe Ausnutzungsaktivitaet.
Welche Produkte sind von CVE-2025-53690 betroffen?
Betroffen sind Sitecore Experience Manager (XM) bis Version 9.0, Sitecore Experience Platform (XP) bis Version 9.0, Sitecore Experience Commerce bis Version 9.0 und Sitecore Managed Cloud. Sitecore ist ein weit verbreitetes Enterprise-Content-Management-System.
Wie behebe ich CVE-2025-53690?
Installieren Sie die von Sitecore bereitgestellten Sicherheitsupdates gemaess dem KB-Artikel KB1003865. Stellen Sie zusaetzlich sicher, dass ViewState MAC Validation aktiviert ist und ein sicherer Machine Key konfiguriert ist.
Wie schwerwiegend ist CVE-2025-53690?
Mit einem CVSS-Score von 9.0 (CRITICAL) und aktiver Ausnutzung als Zero-Day ist CVE-2025-53690 aeusserst schwerwiegend. Die Deserialisierungsschwachstelle ermoeglicht Remote Code Execution ohne Authentifizierung und kann zur vollstaendigen Kompromittierung des Sitecore-Servers und aller angebundenen Systeme fuehren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.