Trend Micro hat Patches für zwei Schwachstellen mit hohem Schweregrad in seiner Endpoint-Sicherheitsplattform Apex One veröffentlicht.
Die Schwachstellen betreffen die Apex-One-Managementkonsole und könnten die Remote-Code-Ausführung auf ungepatchten Systemen ermöglichen.
Eine der Schwachstellen, CVE-2025-71210, „… könnte es einem entfernten Angreifer ermöglichen, bösartigen Code hochzuladen und Befehle auf betroffenen Installationen auszuführen“, erklärte Trend Micro in seiner Sicherheitsmitteilung.
Die CVEs von Apex One
Apex One wird in Unternehmensumgebungen eingesetzt, um Malware, bösartige Tools und andere fortgeschrittene Bedrohungen auf Endgeräten zu erkennen und darauf zu reagieren.
Da die Plattform umfassende Transparenz und Kontrolle über Endgeräte bietet, können Schwachstellen darin ein erhöhtes Risiko darstellen.
Bei einer Ausnutzung könnten die Schwachstellen es Angreifern ermöglichen, Schutzmaßnahmen zu umgehen, sich lateral auszubreiten und zusätzliche Payloads bereitzustellen, ohne sofort entdeckt zu werden.
Die schwerwiegendsten Schwachstellen, CVE-2025-71210 und CVE-2025-71211, erhalten jeweils einen CVSS-v3-Score von 9,8, was auf einen kritischen Schweregrad hinweist.
CVE-2025-71210
CVE-2025-71210 wird durch eine Directory-Traversal-Schwachstelle in der Apex-One-Managementkonsole verursacht.
Die Schwachstelle ist auf eine unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis zurückzuführen. Ein nicht authentifizierter entfernter Angreifer könnte die Schwachstelle ausnutzen, um bösartige Dateien hochzuladen und beliebige Befehle auf verwundbaren Installationen auszuführen.
Da das Problem weder eine vorherige Authentifizierung noch eine Benutzerinteraktion erfordert, könnten Umgebungen mit öffentlich erreichbaren oder nicht ausreichend eingeschränkten Managementkonsolen einem größeren Risiko ausgesetzt sein.
CVE-2025-71211
CVE-2025-71211 ist ähnlicher Natur, betrifft jedoch eine andere ausführbare Datei innerhalb der Managementkonsole.
Wie CVE-2025-71210 beinhaltet die Schwachstelle eine unzureichende Pfadvalidierung, die es einem Angreifer ermöglichen könnte, Dateien außerhalb der vorgesehenen Verzeichnisse zu schreiben und eine Remote-Code-Ausführung auszulösen.
Obwohl die Schwachstellen voneinander unabhängig sind, eröffnen beide Angreifern die Möglichkeit, die Kontrolle über die Managementinfrastruktur zu erlangen, wenn sie nicht gepatcht werden.
Weitere Schwachstellen
Zusätzlich zu den Schwachstellen bei der Remote-Code-Ausführung hat Trend Micro auch zwei Schwachstellen zur lokalen Rechteausweitung behoben, die Apex-One-Agenten betreffen.
CVE-2025-71212 ist eine Schwachstelle beim Folgen von Links in der Scan-Engine.
Diese Art von Schwachstelle tritt auf, wenn Software symbolische Links nicht ordnungsgemäß verarbeitet, wodurch ein Angreifer Dateioperationen möglicherweise auf unbeabsichtigte Orte umleiten und seine Rechte ausweiten kann.
CVE-2025-71213 ist auf einen Fehler bei der Origin-Validierung in der Plattform zurückzuführen.
Probleme bei der Origin-Validierung entstehen, wenn ein System die Quelle einer Anfrage nicht ordnungsgemäß überprüft. Dadurch kann ein lokaler Angreifer Vertrauensgrenzen umgehen und Aktionen mit erweiterten Rechten ausführen.
Beide erhalten einen CVSS-Score von 7,8 und setzen voraus, dass sich ein Angreifer zunächst Zugriff mit geringen Rechten auf das Zielsystem verschafft.
Obwohl diese Schwachstellen ohne vorherigen Zugriff nicht aus der Ferne ausgenutzt werden können, könnten sie in mehrstufigen Angriffen dazu verwendet werden, Rechte auszuweiten und die Persistenz nach einer Kompromittierung zu verstärken.
Trend Micro hat für alle Schwachstellen Patches veröffentlicht und war zum Zeitpunkt der Veröffentlichung keine Ausnutzung in freier Wildbahn bekannt.
Maßnahmen zur Eindämmung der Apex-One-Schwachstellen
Organisationen sollten bei der Behebung dieser Schwachstellen einen mehrschichtigen Ansatz verfolgen.
Die Stärkung von Zugriffskontrollen, die Absicherung der zugrunde liegenden Systeme und der Ausbau von Überwachungsfunktionen können dazu beitragen, das Gesamtrisiko zu senken und die Erkennung verdächtiger Aktivitäten zu verbessern.
- Die neuesten Patches für On-Premises-Systeme anwenden und sicherstellen, dass SaaS-Bereitstellungen vollständig aktualisiert sind.
- Den Zugriff auf die Managementkonsole auf vertrauenswürdige IP-Bereiche beschränken, die öffentliche Erreichbarkeit über das Internet nach Möglichkeit beseitigen und die Konsole hinter einer VPN, ZTNA-Lösung oder einer Web Application Firewall.
- MFA, strenge Passwortrichtlinien, Sitzungssteuerung und Zugriffe mit geringsten Rechten durchsetzen für alle administrativen Konten und Dienstkonten.
- Den zugrunde liegenden Server durch Deaktivieren nicht benötigter Dienste absichern, Betriebssystem-Patches installieren, Dateisystemberechtigungen einschränken und Application Allowlisting aktivieren.
- Überwachen Protokolle, EDR und Dateiintegritätskontrollen auf Anzeichen von Directory-Traversal-Versuchen, nicht autorisierten Datei-Uploads, ungewöhnlicher Prozessausführung oder Aktivitäten zur Rechteausweitung.
- Administratorkonten, Dienstkonten und API-Schlüssel rotieren bei Verdacht auf eine Kompromittierung und überprüfen, ob sichere Offline-Backups aktuell und wiederherstellbar sind.
- Testen Sie Incident-Response-Pläne und erstellen Sie Playbooks für eine mögliche Kompromittierung der Managementkonsole.
Zusammengenommen können diese Maßnahmen dazu beitragen, den Schadensradius einer möglichen Kompromittierung zu begrenzen und gleichzeitig die allgemeine Widerstandsfähigkeit zu stärken.
Sicherheit der Managementinfrastruktur ist entscheidend
Auch wenn Trend Micro keine aktive Ausnutzung gemeldet hat, unterstreicht der Schweregrad dieser Schwachstellen die Notwendigkeit mehrschichtiger Kontrollen für die Managementinfrastruktur.
Diese Schwachstellen erinnern daran, dass Endpoint-Sicherheitsplattformen innerhalb des Unternehmens-Stacks besonders wertvolle Ziele sind und Schwachstellen in diesen Systemen bei Risiko-Management- und Behebungsstrategien priorisiert werden sollten.
in Zero-Trust-Lösungen investieren, um implizites Vertrauen in ihren Umgebungen zu reduzieren

