CVE-2025-59374

CRITICAL(9.8)KEV

ASUS Live Update Embedded Malicious Code Vulnerability

Beschreibung

CVE-2025-59374 ist eine kritische Supply-Chain-Schwachstelle (CVSS 9.8 CRITICAL) im ASUS Live Update-Client. Bestimmte Versionen des Update-Clients wurden durch einen Supply-Chain-Angriff kompromittiert und enthielten nicht autorisierte Modifikationen, die dazu führen konnten, dass betroffene Geräte unbeabsichtigte Aktionen ausführten. Die Schwachstelle wird als CWE-506 (Embedded Malicious Code) klassifiziert und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Der EPSS-Wert von 31,785 % (96,7. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
ASUS
Produkt
Live Update
Hinzugefügt am
17. Dezember 2025
Fälligkeitsdatum
7. Januar 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
asuslive update< 3.6.8

Referenzen

Schwachstellentyp

CWE-506: Embedded Malicious Code

CWE-506 beschreibt Situationen, bei denen Software absichtlich eingeschleusten Schadcode enthält. Im Fall von CVE-2025-59374 wurde der ASUS Live Update-Client durch einen Supply-Chain-Angriff kompromittiert: Angreifer haben den legitimen Update-Prozess unterwandert und modifizierte Versionen des Clients verbreitet, die bösartige Funktionalität enthielten. Geräte, die bestimmte Zielkriterien erfüllten, wurden zur Ausführung unbeabsichtigter Aktionen veranlasst. Mehr erfahren bei MITRE

Auswirkungsanalyse

Die Auswirkungen dieser Supply-Chain-Kompromittierung sind außerordentlich schwerwiegend. Vertraulichkeit (C:H), Integrität (I:H) und Verfügbarkeit (A:H) sind jeweils maximal betroffen. Da der ASUS Live Update-Client mit erhöhten Systemprivilegien ausgeführt wird, ermöglicht der eingeschleuste Schadcode potenziell die vollständige Kontrolle über betroffene Systeme. Der Angriff ist über das Netzwerk ausnutzbar (AV:N), erfordert keine Authentifizierung (PR:N), keine Benutzerinteraktion (UI:N) und ist technisch einfach (AC:L), da die Malware bereits im legitimen Update-Client eingebettet war. Besonders bemerkenswert ist der gezielte Charakter des Angriffs: Nur Geräte, die bestimmte Targeting-Bedingungen erfüllten, wurden aktiv kompromittiert, was auf einen staatlich unterstützten oder hochgradig organisierten Angriff hindeutet. Der EPSS-Wert von 31,785 % (96,7. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Aufnahme in den KEV-Katalog mit Frist zum 7. Januar 2026 bestätigt die aktive Ausnutzung. Der Ransomware-Status ist als "Unknown" klassifiziert.

Exploit-Reifegrad

CVE-2025-59374 stellt einen bestätigten Supply-Chain-Angriff dar, bei dem der ASUS Live Update-Mechanismus kompromittiert wurde. Die Schwachstelle ist im CISA KEV-Katalog mit Behebungsfrist bis zum 7. Januar 2026 gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Wert von 31,785 % (96,7. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. ASUS hat ein offizielles Advisory veröffentlicht, in dem der Vorfall bestätigt und Abhilfemaßnahmen beschrieben werden. Da der Angriff über den legitimen Update-Kanal erfolgte, war keine zusätzliche Exploit-Entwicklung durch Angreifer erforderlich -- die Malware wurde direkt über die ASUS-Infrastruktur verteilt. Der Ransomware-Zusammenhang ist als "Unknown" klassifiziert.

Behebung

  1. ASUS Live Update auf Version 3.6.8 oder höher aktualisieren -- Installieren Sie die bereinigte Version des ASUS Live Update-Clients, die frei von den nicht autorisierten Modifikationen ist. Laden Sie das Update direkt von der offiziellen ASUS-Webseite herunter.
  2. Systemintegrität prüfen -- Führen Sie einen vollständigen Malware-Scan auf allen ASUS-Systemen durch, die eine Version vor 3.6.8 des Live Update-Clients installiert hatten. Prüfen Sie insbesondere auf unbekannte Prozesse, verdächtige Netzwerkverbindungen und manipulierte Systemdateien.
  3. Netzwerk-Forensik durchführen -- Untersuchen Sie den ausgehenden Netzwerkverkehr betroffener Systeme auf Anzeichen einer Kommunikation mit Command-and-Control-Servern des Angreifers.
  4. Zugangsdaten rotieren -- Ändern Sie alle Passwörter und Zugangsdaten, die auf potenziell kompromittierten Systemen gespeichert oder verwendet wurden, da der Schadcode Zugriff auf diese hatte.
  5. Software-Provenienz verifizieren -- Implementieren Sie Hash-Verifizierung und Code-Signing-Prüfungen für alle Software-Updates, um zukünftige Supply-Chain-Angriffe zu erkennen.

Technische Details

Der CVSS v3.1-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 9.8 (CRITICAL). Angriffsvektor (AV:N): Die kompromittierten Updates wurden über das Netzwerk (ASUS Update-Infrastruktur) verteilt. Angriffskomplexität (AC:L): Da die Malware direkt im Update-Client eingebettet war, erforderte die Kompromittierung keine besonderen Bedingungen auf Seiten des Opfers. Erforderliche Privilegien (PR:N): Keine Authentifizierung war nötig, da das Update automatisch installiert wurde. Benutzerinteraktion (UI:N): Der Update-Prozess erfolgte automatisch ohne Benutzerinteraktion. Die Schwachstelle wird als CWE-506 (Embedded Malicious Code) klassifiziert und ist als "UNSUPPORTED WHEN ASSIGNED" markiert, was darauf hindeutet, dass die betroffenen Versionen zum Zeitpunkt der CVE-Zuweisung bereits nicht mehr unterstützt wurden. Der Supply-Chain-Angriff nutzte die ASUS Live Update-Infrastruktur, um modifizierte Builds des Clients an Endbenutzer zu verteilen. Nur Geräte, die bestimmte, vom Angreifer definierte Targeting-Kriterien erfüllten, wurden zur Ausführung des Schadcodes veranlasst. Alle Versionen des ASUS Live Update-Clients vor 3.6.8 sind potenziell betroffen.

Häufig gestellte Fragen

Was ist CVE-2025-59374?

CVE-2025-59374 beschreibt einen Supply-Chain-Angriff auf den ASUS Live Update-Client. Angreifer haben den legitimen Update-Mechanismus von ASUS kompromittiert und modifizierte Versionen des Clients verbreitet, die auf bestimmten Zielgeräten Schadcode ausführten.

Was ist ein Supply-Chain-Angriff?

Bei einem Supply-Chain-Angriff kompromittieren Angreifer nicht das Zielsystem direkt, sondern infiltrieren die Software-Lieferkette -- in diesem Fall den ASUS Update-Server. Dadurch erhalten Millionen von Benutzern über den vertrauenswürdigen Update-Kanal manipulierte Software.

Wie erkenne ich, ob mein ASUS-System betroffen ist?

Prüfen Sie die Version Ihres ASUS Live Update-Clients: Versionen vor 3.6.8 sind potenziell betroffen. Führen Sie einen vollständigen Malware-Scan durch und überwachen Sie den Netzwerkverkehr auf ungewöhnliche Aktivitäten. ASUS hat ein Diagnose-Tool in seinem offiziellen Advisory bereitgestellt.

Welche ASUS-Geräte sind betroffen?

Alle ASUS-Geräte mit einer Version des Live Update-Clients vor 3.6.8 sind potenziell betroffen, wobei nur Geräte, die bestimmte vom Angreifer definierte Kriterien erfüllten, tatsächlich kompromittiert wurden. Dennoch sollten alle betroffenen Systeme aktualisiert und überprüft werden.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score1.17%
EPSS-Perzentil64.9%

Daten

Veröffentlicht17. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.