Trend Micro a publié des correctifs pour trois vulnérabilités d’Apex Central susceptibles de permettre l’exécution de code à distance ou de perturber les opérations de sécurité.
Ces problèmes touchent un composant central de gestion utilisé pour administrer la sécurité des terminaux.
Concernant CVE-2025-69258, cette vulnérabilité pourrait « permettre à un attaquant distant non authentifié de charger une DLL contrôlée par l’attaquant dans un exécutable clé, ce qui entraînerait l’exécution de code fourni par l’attaquant dans le contexte de SYSTEM sur les installations concernées », a indiqué Trend Micro dans son avis.
Fonctionnement des vulnérabilités d’Apex Central
Les vulnérabilités touchent les installations sur site de Trend Micro Apex Central exécutées sur des systèmes Windows dotés d’une version antérieure à la build 7190.
Apex Central fonctionne généralement avec des privilèges élevés et une visibilité centralisée sur les environnements de sécurité des terminaux, ce qui signifie que les faiblesses de la plateforme peuvent avoir un impact disproportionné sur la surveillance, l’application des politiques et le contrôle administratif.
CVE-2025-69258
CVE-2025-69258 affiche un score CVSS de 9,8 et trouve son origine dans une mauvaise gestion de la fonction Windows LoadLibraryEx.
La faille permet à des attaquants distants non authentifiés de charger des bibliothèques de liens dynamiques (DLL) malveillantes dans des processus Apex Central de confiance.
Si elle est exploitée avec succès, elle permettrait à l’attaquant d’exécuter du code arbitraire avec des privilèges de niveau SYSTEM, sans nécessiter la moindre interaction de l’utilisateur.
Ce niveau d’accès pourrait permettre de prendre le contrôle total du système concerné et éventuellement d’effectuer des déplacements latéraux au sein de l’environnement.
CVE-2025-69259
CVE-2025-69259, qui obtient une note de 7,5 sur l’échelle CVSS, implique une mauvaise gestion des messages pouvant entraîner une condition de retour NULL.
Un attaquant pourrait exploiter cette faille à distance pour provoquer le plantage des services Apex Central ou les rendre inopérants.
Bien qu’elle ne permette pas l’exécution de code, elle pourrait perturber les opérations de gestion de la sécurité et réduire la visibilité pendant un incident de sécurité en cours.
CVE-2025-69260
La troisième vulnérabilité, CVE-2025-69260, affiche également un score CVSS de 7,5 et résulte d’une condition de lecture hors limites.
Comme CVE-2025-69259, cette faille peut être exploitée à distance pour déclencher des conditions de déni de service.
Des exploitations répétées pourraient compromettre la capacité d’Apex Central à gérer les terminaux ou à traiter de manière fiable les événements de sécurité.
Aucune des trois vulnérabilités ne nécessite d’authentification, ce qui abaisse le seuil d’exploitation, en particulier dans les environnements où Apex Central est exposé ou insuffisamment segmenté.
Bien qu’aucun élément public ne fasse état d’une exploitation active ou d’un code de preuve de concept au moment de la divulgation, les vulnérabilités sont accessibles à distance, touchent des composants dotés de privilèges élevés et justifient une correction rapide.
Réduire les risques dans les déploiements d’Apex Central
Les mesures suivantes contribuent à réduire l’exposition et à préserver la sécurité de la plateforme.
- Appliquez immédiatement le correctif critique Trend Micro, build 7190 et vérifiez que la build mise à jour s’exécute sur toutes les instances d’Apex Central.
- Limitez l’exposition réseau d’Apex Central en imposant de solides pare-feu règles, en segmentant le réseau et en limitant l’accès aux seuls systèmes administratifs de confiance.
- Renforcez le système d’exploitation Windows sous-jacent en activant les mesures d’atténuation contre l’exploitation et en désactivant les services inutiles afin de réduire le risque d’abus des DLL.
- Mettez en œuvre des mesures de contrôle des applications telles que WDAC ou AppLocker afin de restreindre le chargement et l’exécution de DLL non fiables.
- Renforcez la surveillance et la détection en examinant les journaux et la télémétrie EDR pour repérer les plantages anormaux, les chargements de DLL ou les activités réseau suspectes.
- Examinez et testez la réponse aux incidents et les plans de reprise afin de garantir la détection, le confinement et la restauration rapides des systèmes centralisés de gestion de la sécurité.
Le maintien de cette approche en couches contribue à la fiabilité et à la sécurité continues des systèmes centralisés de gestion des terminaux.
Quand les infrastructures de sécurité deviennent une cible
Les attaquants ciblent de plus en plus les plateformes de gestion de la sécurité, car ces systèmes fonctionnent souvent avec des privilèges élevés et disposent d’une visibilité sur de vastes portions de l’environnement.
À mesure que les organisations centralisent les fonctions de sécurité dans un nombre réduit d’outils, les faiblesses de ces plateformes peuvent avoir un impact opérationnel plus large que les failles touchant des terminaux individuels.
Cette tendance souligne l’importance de soumettre les infrastructures de gestion de la sécurité au même niveau d’examen, de renforcement et de surveillance que les autres systèmes de grande valeur.
En réponse, de nombreuses organisations se tournent vers des solutions zero trust pour réduire la confiance implicite et limiter l’impact d’une compromission sur les systèmes critiques.





