CVE-2025-54948
Trend Micro Apex One OS Command Injection Vulnerability
Beschreibung
CVE-2025-54948 ist eine kritische Schwachstelle in der Management-Konsole von Trend Micro Apex One (on-premise), die einem nicht authentifizierten Angreifer das Hochladen von Schadcode und die Ausfuehrung von Betriebssystembefehlen auf dem Server ermoeglicht. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.4 (CRITICAL) bewertet und erfordert keine Authentifizierung oder Benutzerinteraktion.
Die CISA hat CVE-2025-54948 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. September 2025. Der EPSS-Score von 20.46 % (95. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Trend Micro Apex One ist eine weit verbreitete Endpoint-Security-Loesung, was bedeutet, dass eine Kompromittierung des Management-Servers direkten Zugriff auf die Sicherheitsinfrastruktur eines Unternehmens ermoeglicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| trendmicro | apex one | 2019 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://success.trendmicro.com/en-US/solution/KA-0020652(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-54948(US Government Resource)
Schwachstellentyp
CWE-78: OS Command Injection
CVE-2025-54948 basiert auf CWE-78 (OS Command Injection). Die Management-Konsole von Trend Micro Apex One validiert Eingaben nicht ausreichend, bevor sie an Betriebssystemprozesse uebergeben werden. Ein Angreifer kann ohne vorherige Authentifizierung schadhaften Code hochladen und ueber die unzureichend geschuetzte Schnittstelle beliebige Befehle auf dem darunterliegenden Server ausfuehren.
Mehr erfahren: CWE-78 -- OS Command Injection
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-54948 sind aufgrund der zentralen Rolle von Apex One als Endpoint-Security-Loesung besonders gravierend. Vertraulichkeit (High): Ein Angreifer mit Zugriff auf den Apex One Management-Server kann auf die gesamte Sicherheitsinfrastruktur zugreifen, einschliesslich Informationen ueber alle verwalteten Endpunkte, Bedrohungserkennungen, Sicherheitsrichtlinien und potenziell gespeicherter Zugangsdaten. Integritaet (Low): Obwohl die Integritaetsauswirkung als niedrig eingestuft ist, kann der Angreifer dennoch Sicherheitsrichtlinien manipulieren, Endpoint-Protection deaktivieren und Backdoors auf dem Server installieren. Verfuegbarkeit (High): Der Angreifer kann den Apex One-Dienst stoppen, was den Endpoint-Schutz aller verwalteten Systeme deaktiviert. Der Angriff erfordert keine Authentifizierung (PR:N), keine Benutzerinteraktion (UI:N) und ist netzwerkbasiert mit niedriger Komplexitaet, was die Schwachstelle besonders leicht ausnutzbar macht. Der EPSS-Score von 20.46 % im 95. Perzentil unterstreicht die hohe Ausnutzungsintensitaet.
Exploit-Reifegrad
CVE-2025-54948 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 8. September 2025. Der EPSS-Score von 20.46 % (95. Perzentil) ist sehr hoch und zeigt, dass diese Schwachstelle zu den am staerksten ausgenutzten gehoert. Trend Micro hat in seinem Security Advisory KA-0020652 die Schwachstelle bestaetigt und Patches bereitgestellt. Trend Micro Apex One war in der Vergangenheit bereits Ziel mehrerer schwerwiegender Angriffe, was auf ein anhaltendes Interesse von Bedrohungsakteuren an dieser Produktfamilie hindeutet. Der Ransomware-Status ist als Unknown klassifiziert, doch die Kompromittierung eines Endpoint-Security-Management-Servers ist ein idealer Ausgangspunkt fuer grossflaechige Ransomware-Angriffe, da der Angreifer den Endpoint-Schutz gezielt deaktivieren kann.
Behebung
-
Patch sofort installieren: Installieren Sie das von Trend Micro bereitgestellte Sicherheitsupdate gemaess dem Security Advisory KA-0020652 fuer Apex One 2019. Folgen Sie den Anweisungen von Trend Micro fuer den Patch-Prozess und stellen Sie sicher, dass der Patch erfolgreich angewandt wurde.
-
Management-Konsole absichern: Beschraenken Sie den Zugriff auf die Apex One Management-Konsole auf vertrauenswuerdige IP-Adressen mittels Firewall-Regeln. Stellen Sie sicher, dass die Konsole nicht aus dem Internet erreichbar ist. Verwenden Sie VPN fuer den Remote-Zugriff auf die Verwaltungsoberflaeche.
-
Web Application Firewall einsetzen: Konfigurieren Sie eine WAF vor der Apex One Management-Konsole, um bekannte Command-Injection-Muster und Upload-Versuche zu blockieren. Erstellen Sie Regeln, die Shell-Metazeichen und verdaechtige Datei-Uploads filtern.
-
Forensische Untersuchung: Angesichts der aktiven Ausnutzung pruefen Sie den Apex One Management-Server auf Anzeichen einer Kompromittierung. Untersuchen Sie Server-Logs auf nicht autorisierte Zugriffe, suchen Sie nach unbekannten Dateien und pruefen Sie die Integritaet der Sicherheitsrichtlinien.
-
Endpoint-Schutz validieren: Ueberpruefen Sie nach dem Patching, dass die Endpoint-Protection auf allen verwalteten Systemen ordnungsgemaess funktioniert. Stellen Sie sicher, dass keine Sicherheitsrichtlinien unbefugt geaendert wurden und dass alle Agenten aktuell sind.
Technische Details
CVE-2025-54948 betrifft die Management-Konsole von Trend Micro Apex One (on-premise) Version 2019. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:H zeigt einen netzwerkbasierten Angriff (AV:N) mit niedriger Komplexitaet (AC:L), der keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erfordert. Die Schwachstelle liegt in einer Komponente der Management-Konsole, die das Hochladen von Dateien und die Verarbeitung von Benutzereingaben ohne ausreichende Validierung ermoeglicht. Ein nicht authentifizierter Angreifer kann schadhaften Code hochladen und anschliessend Betriebssystembefehle auf dem Server ausfuehren (CWE-78). Die Vertraulichkeitsauswirkung ist hoch (C:H), da der Management-Server Zugriff auf alle verwalteten Endpunkte und deren Sicherheitsdaten hat. Die Integritaetsauswirkung ist niedrig (I:L), was auf eine eingeschraenkte Faehigkeit zur Datenmodifikation hindeutet. Die Verfuegbarkeitsauswirkung ist hoch (A:H), da der Dienst gestoppt werden kann.
Häufig gestellte Fragen
Wird CVE-2025-54948 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-54948 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der EPSS-Score von 20.46 % im 95. Perzentil zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Trend Micro hat den Patch ueber das Security Advisory KA-0020652 bereitgestellt.
Welche Produkte sind von CVE-2025-54948 betroffen?
Betroffen ist Trend Micro Apex One (on-premise) Version 2019. Die Schwachstelle liegt in der Management-Konsole und ermoeglicht einem nicht authentifizierten Angreifer das Hochladen von Schadcode und die Ausfuehrung von Befehlen.
Wie behebe ich CVE-2025-54948?
Installieren Sie umgehend den von Trend Micro bereitgestellten Patch gemaess Security Advisory KA-0020652. Beschraenken Sie den Zugriff auf die Management-Konsole auf vertrauenswuerdige IP-Adressen und stellen Sie sicher, dass die Konsole nicht aus dem Internet erreichbar ist.
Wie schwerwiegend ist CVE-2025-54948?
CVE-2025-54948 ist mit einem CVSS v3.1-Score von 9.4 als CRITICAL eingestuft. Die Schwachstelle ermoeglicht einem nicht authentifizierten Angreifer Remote Code Execution auf dem Apex One Management-Server. Die Kompromittierung eines Endpoint-Security-Management-Servers ist besonders kritisch, da sie den Sicherheitsschutz aller verwalteten Endpunkte gefaehrdet.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.