CVE-2025-66644
Array Networks ArrayOS AG OS Command Injection Vulnerability
Beschreibung
CVE-2025-66644 ist eine schwerwiegende OS-Command-Injection-Schwachstelle in Array Networks ArrayOS AG vor Version 9.4.5.9. Die Sicherheitslucke ermoglicht es authentifizierten Angreifern mit hohen Privilegien, beliebige Betriebssystembefehle auf dem Zielsystem auszufuhren. Diese Schwachstelle wird seit August 2025 aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Der EPSS-Wert von 0.0306 (86.5. Perzentil) deutet auf eine uberdurchschnittliche Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| arraynetworks | arrayos ag | < 9.4.5.9 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.bleepingcomputer.com/news/security/hackers-are-exploiting-arrayos-ag-vpn-flaw-to-plant-webshells/(Press/Media Coverage)
- https://www.jpcert.or.jp/at/2025/at250024.html(Third Party Advisory)
- https://x.com/ArraySupport/status/1921373397533032590(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-66644(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)
CWE-78 beschreibt eine Schwachstellenklasse, bei der Benutzereingaben unzureichend bereinigt werden, bevor sie in Betriebssystembefehle eingebettet werden. Ein Angreifer kann dadurch eigene Befehle einschleusen und auf Betriebssystemebene ausfuhren. Im Fall von CVE-2025-66644 nutzen Angreifer diese Schwachstelle in ArrayOS AG-VPN-Appliances, um Webshells zu installieren und dauerhaften Zugang zu kompromittierten Systemen zu erlangen.
Auswirkungsanalyse
Die Schwachstelle erreicht einen CVSS-Score von 7.2 (HIGH), was auf erhebliche Auswirkungen hinweist. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, was bedeutet, dass ein erfolgreicher Angriff zur vollstandigen Kompromittierung des betroffenen Systems fuhren kann. Da ArrayOS AG hauptsachlich als VPN-Gateway eingesetzt wird, kann eine Kompromittierung den Zugang zum gesamten internen Netzwerk eroffnen. Geschaftliche Auswirkungen umfassen potenziellen Datendiebstahl, laterale Bewegung im Netzwerk und die Installation von Backdoors. Der EPSS-Wert von 3.06% (86.5. Perzentil) liegt deutlich uber dem Durchschnitt und bestatigt die aktive Bedrohungslage. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, was die reale Ausnutzung bestatigt. Der Ransomware-Status ist derzeit als "Unknown" klassifiziert, eine Verwendung in Ransomware-Kampagnen kann jedoch nicht ausgeschlossen werden.
Exploit-Reifegrad
CVE-2025-66644 wird aktiv in freier Wildbahn ausgenutzt und ist seit Dezember 2025 im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer Behebungsfrist bis zum 29. Dezember 2025. Laut Berichten wird die Schwachstelle seit August 2025 ausgenutzt, wobei Angreifer Webshells auf kompromittierten VPN-Appliances installieren. Auch das japanische JPCERT hat eine entsprechende Warnung herausgegeben. Der EPSS-Wert von 0.0306 (86.5. Perzentil) zeigt eine erhohte Wahrscheinlichkeit der Ausnutzung innerhalb der nachsten 30 Tage. Obwohl der Ransomware-Status als "Unknown" eingestuft wird, sollte angesichts der aktiven Ausnutzung sofort gehandelt werden.
Behebung
- Sofortiges Update durchfuhren: Aktualisieren Sie ArrayOS AG auf Version 9.4.5.9 oder hoher, die den Patch fur CVE-2025-66644 enthalt.
- Kompromittierungsprufung durchfuhren: Untersuchen Sie alle ArrayOS AG-Instanzen auf Anzeichen einer Kompromittierung, insbesondere auf unbekannte Webshells oder verdachtige Dateien im Webserver-Verzeichnis.
- Netzwerkzugang einschranken: Beschranken Sie den administrativen Zugang zur Management-Oberflache auf vertrauenswurdige IP-Adressen und verwenden Sie ein separates Management-Netzwerk.
- Protokolle uberwachen: Aktivieren Sie erweiterte Protokollierung und uberwachen Sie VPN-Appliance-Logs auf verdachtige Aktivitaten, insbesondere ungewohnliche Befehlsausfuhrungen.
- Incident Response einleiten: Falls Anzeichen einer Kompromittierung gefunden werden, isolieren Sie das betroffene System und leiten Sie einen vollstandigen Incident-Response-Prozess ein.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt die technischen Eigenschaften der Schwachstelle im Detail. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was bei einem VPN-Gateway besonders kritisch ist, da diese Gerate per Design aus dem Internet erreichbar sind. Angriffskomplexitat (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen und ist mit geringem Aufwand moglich. Erforderliche Privilegien (PR:H): Ein Angreifer benotigt hohe Privilegien (z.B. Administrator-Zugang), um die Schwachstelle auszunutzen. Dies reduziert die Angriffsoberflache, jedoch zeigen die In-the-Wild-Angriffe, dass Angreifer diese Hurde uberwinden konnten, moglicherweise durch gestohlene Zugangsdaten oder vorherige Kompromittierung. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Der Angriff ist auf die verwundbare Komponente beschrankt. Die eigentliche Schwachstelle liegt in der unzureichenden Eingabevalidierung, bei der Benutzereingaben direkt in OS-Befehle eingebettet werden. Angreifer nutzen dies, um uber speziell praparierte Anfragen beliebige Befehle auf dem zugrunde liegenden Betriebssystem auszufuhren und Webshells zu installieren.
Häufig gestellte Fragen
Was ist CVE-2025-66644?
CVE-2025-66644 ist eine OS-Command-Injection-Schwachstelle in Array Networks ArrayOS AG vor Version 9.4.5.9. Sie ermoglicht authentifizierten Angreifern mit hohen Privilegien, beliebige Betriebssystembefehle auszufuhren und wird seit August 2025 aktiv ausgenutzt.
Wer ist von CVE-2025-66644 betroffen?
Betroffen sind alle Organisationen, die Array Networks ArrayOS AG in einer Version vor 9.4.5.9 einsetzen. Da ArrayOS AG haufig als VPN-Gateway verwendet wird, sind besonders Unternehmen mit Remote-Access-Infrastruktur gefahrdet.
Wie kann ich mich vor CVE-2025-66644 schutzen?
Der wichtigste Schritt ist das sofortige Update auf ArrayOS AG Version 9.4.5.9 oder hoher. Zusatzlich sollten Sie Ihre Systeme auf Anzeichen einer Kompromittierung prufen, da die Schwachstelle bereits seit mehreren Monaten aktiv ausgenutzt wird.
Wird CVE-2025-66644 in Ransomware-Angriffen verwendet?
Der Ransomware-Status ist derzeit als "Unknown" klassifiziert. Angesichts der aktiven Ausnutzung durch Bedrohungsakteure, die Webshells installieren, ist eine Verwendung in Ransomware-Kampagnen jedoch nicht auszuschliessen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.